mimile
Басты бетке

Zoom экран көрсетілімі протоколындағы құрылғыларды үнсіз басып алу осалдығын түзетті

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Zoom экран көрсетілімі протоколындағы құрылғыларды үнсіз басып алу осалдығын түзетті

Zoom компаниясы экран көрсетілімі протоколындағы осалдықты түзетіп, бұл шабуылдаушыларға қоңырау қатысушыларының құрылғыларын үнсіз басып алуға мүмкіндік берген. A Security зерттеушілері қатені жалпыға қолжетімді ЖИ модельдері арқылы 20 сұраудан аз уақытта тапты. Осалдық Windows, macOS, Linux, iOS және Android платформаларына әсер етіп, жәбірленушімен ешқандай әрекеттесуді қажет етпеді.

Осалдық сипаты

Қате экранды көрсету кезіндегі нақты уақыттағы аннотациялар протоколында болды. Қоңырауға қатысушы шабуылдаушы жәбірленушінің құрылғысын байқатпай басып ала алды. Осалдық Zoom қолдайтын барлық операциялық жүйелерге: Windows, macOS, Linux, iOS және Android-қа әсер етті. A Security-дің ЖИ жүйелері бұл компонентті таңдады, себебі проприетарлы бағдарламалық жасақтаманың күрделі жасырын функцияларында жиі елеусіз қателер кездеседі.

Жасанды интеллект арқылы осалдықты табу

Осалдық маусым айының басында жалпыға қолжетімді ЖИ модельдерінің көмегімен анықталды. A Security компаниясының тең құрылтайшысы Омер Гулл эксплойт жасау үшін 20-дан аз сұрау қажет болғанын хабарлады. Бұрын мұндай іздеуге бес адам және алты айлық жетілдіру жұмыстары кетуі мүмкін еді. Гулл осындай мүмкіндіктердің демократиялануы кіру шегін тез төмендетіп, Zoom сияқты сенімді платформаларды тартымды нысанаға айналдыратынын, себебі пайдаланушылар сақтығын жоғалтатынын ескертті.

Zoom компаниясының жауабы

Сейсенбі күні Zoom осалдық пен түзетулер сипатталған бюллетень жариялады. Патчтер серверлік те, клиенттік те жаққа орнатылды. WIRED-тің бірнеше рет жасаған сұрауларына компания A Security табысы туралы түсініктеме бермеді. Осалдықтар жойылғанымен, инцидент Zoom қоңырауының кез келген қатысушысы құрылғыны басып алу векторы бола алатын қауіпті көрсетеді. A Security компаниясы осыған ұқсас осалдықтар басқа да кеңінен қолданылатын платформаларда жасырынуы мүмкін екенін ескертеді.

Бұдан әрі

ЖИ-дің қате іздеуге қолданылуы көбейген сайын, жаңа осалдықтардың табылуы артуы мүмкін. Алайда, бұл үрдіс бағдарламалық жасақтаманың қауіпсіздігін нығайта ма, әлде шабуылдардың жаңа векторын тудыра ма — бұл әзірге белгісіз.

3 дереккөз

Zoom экран көрсетілімі протоколындағы құрылғыларды үнсіз басып алу осалдығын түзетті