mimile
mimile.ai
На главную

Zoom устранила критическую уязвимость, позволяющую захват аккаунта

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Zoom устранила критическую уязвимость, позволяющую захват аккаунта

Zoom устранила критическую уязвимость, которая могла позволить неавторизованному злоумышленнику захватить аккаунт через сетевой доступ. Ошибка затрагивает Windows-клиенты и была раскрыта вместе с тремя проблемами повышения привилегий. По данным IDC, случаев активной эксплуатации не зафиксировано.

Уязвимость

Zoom устранила критическую уязвимость захвата аккаунта, позволяющую неавторизованному злоумышленнику получить контроль через сетевой доступ с низкой сложностью и без взаимодействия с пользователем. Ошибка затрагивает Zoom Desktop Client для Windows до версии 7.0.0, VDI Client для Windows до версий 7.0.10, 6.6.15 и 6.5.18, а также изначально Meeting SDK для Windows, который Zoom позже удалил из списка затронутых продуктов без объяснений. Фрэнк Диксон из IDC назвал уязвимость «настолько плохой, насколько это возможно, за исключением червя».

Дополнительные исправления

Zoom также исправила три уязвимости повышения привилегий, затрагивающие Zoom Workplace для Windows до 7.0.5, VDI Client и Plugin для Windows до 6.5.17 и 6.6.14, Zoom Rooms для Windows до 7.0.5 и 7.1.0, а также Remote Control для Zoom Contact Center для Windows до 7.0.0. Эти проблемы менее серьезны, но все еще значимы, согласно бюллетеням безопасности Zoom, опубликованным во вторник.

Мнения экспертов

Брайан Левин из FormerGov предупредил, что злоумышленник с доступом к аккаунту может прослушивать записи конфиденциальных встреч, подслушивать будущие совещания и выдавать себя за организацию для социальной инженерии клиентов. Zoom насчитывает более 300 миллионов ежедневных активных пользователей и 470 000 платных бизнес-клиентов, что делает уязвимость особенно тревожной. Франция ранее пыталась запретить Zoom для использования государственными служащими.

Что дальше

Zoom не прокомментировала удаление Meeting SDK из списка затронутых продуктов. Аналитики предупреждают, что обратная разработка патча может привести к массовой эксплуатации, хотя по состоянию на четверг случаев атак в дикой природе не зафиксировано.

2 источника

Zoom устранила критическую уязвимость, позволяющую захват аккаунта