Jump to content
  • Newsbot
    Newsbot

    Η Zoom διόρθωσε τις ευπάθειες του «Zoomsday»

    • Η εταιρεία ασφαλείας A.Security αποκάλυψε το «Zoomsday», ένα exploit που εκμεταλλευόταν δύο ευπάθειες απομακρυσμένης εκτέλεσης κώδικα στη λειτουργία annotation του Zoom, χωρίς να απαιτείται ενέργεια από το θύμα.
    • Η Zoom διόρθωσε τα σφάλματα πριν από τις εκδόσεις 7.0.6 και, για τους χρήστες του κλάδου «fast track», πριν από την έκδοση 7.1.5.
    • Η A.Security αναφέρει ότι η ομάδα της ανέπτυξε το exploit με 20 prompts σε έναν AI agent.

    Η εταιρεία ασφαλείας A.Security εντόπισε ένα exploit στο Zoom, το οποίο ονόμασε «Zoomsday». Σύμφωνα με την εταιρεία, οποιοσδήποτε συμμετέχων σε μια συνάντηση Zoom μπορούσε να αποκτήσει τον έλεγχο της συσκευής άλλου συμμετέχοντα χωρίς εκείνος να το αντιληφθεί. Το πρόβλημα εντοπιζόταν σε βιβλιοθήκη που χρησιμοποιείται από τη λειτουργία annotation, δηλαδή το εργαλείο για σχεδιασμό και σημειώσεις κατά την κοινή χρήση οθόνης.

    Δύο ευπάθειες απομακρυσμένης εκτέλεσης κώδικα

    Σύμφωνα με το Tom’s Hardware, υπήρχαν δύο ευπάθειες απομακρυσμένης εκτέλεσης κώδικα (RCE) στο Zoom Workplace πριν από την έκδοση 7.0.6 και, για τους χρήστες του κλάδου «fast track», πριν από την έκδοση 7.1.5. Οι ευπάθειες αφορούσαν βιβλιοθήκη της λειτουργίας annotation. Δεν ήταν απαραίτητο οι συμμετέχοντες να χρησιμοποιούν τον πίνακα ή τη λειτουργία annotation, καθώς ο σχετικός κώδικας ήταν ενεργός· για την εκμετάλλευση αρκούσε η συμμετοχή στη συνάντηση.

    Η εκμετάλλευση επέτρεπε πλήρη απομακρυσμένη εκτέλεση κώδικα, με αποτέλεσμα ο εισβολέας να μπορεί ουσιαστικά να ελέγξει τον υπολογιστή και τα δεδομένα του χρήστη. Η Zoom διόρθωσε τις ευπάθειες μετά τις αρχικές αναφορές και, σύμφωνα με την πηγή, οι χρήστες που έχουν ενημερώσει το Zoom Workplace στην τρέχουσα έκδοση θα πρέπει να είναι προστατευμένοι.

    Το exploit φτιάχτηκε με τη βοήθεια AI

    Η A.Security αναφέρει ότι μια μικρή ομάδα ανέπτυξε το exploit χρησιμοποιώντας 20 prompts σε έναν AI agent. Η εταιρεία το παρουσιάζει ως ένδειξη ότι η έρευνα ευπαθειών με τη βοήθεια τεχνητής νοημοσύνης μπορεί να πραγματοποιηθεί με περιορισμένους πόρους, ακόμη και σε πλήρως ιδιόκτητο λογισμικό όπως το Zoom.

    Η ευπάθεια ήταν, σύμφωνα με την περιγραφή της πηγής, υπερχείλιση buffer: το πρόγραμμα δεν έλεγχε αν ένα input είχε το σωστό μέγεθος, επιτρέποντας την εγγραφή περισσότερων δεδομένων από όσα ανέμενε και την αντικατάσταση μέρους της επόμενης περιοχής μνήμης με κώδικα προς εκτέλεση.

    Οι ερευνητές αποσυμπίλησαν αρχικά το πακέτο Android και ζήτησαν από έναν AI agent να κατατάξει τις πιθανές επιφάνειες επίθεσης. Στη συνέχεια εξέτασαν το πρωτόκολλο επικοινωνίας και διαπίστωσαν ότι η βιβλιοθήκη για τα annotations λάμβανε κάθε αντικείμενο, όπως ορθογώνια και κείμενο, σε serialized μορφή. Τα πεδία καταμέτρησης ενημέρωναν τον παραλήπτη για το μέγεθος των δεδομένων που έπρεπε να διαβάσει.

    Το κρίσιμο σημείο ήταν ότι ο κώδικας που χειριζόταν αυτές τις αναγνώσεις δεν έλεγχε το μέγιστο επιτρεπόμενο μέγεθος. Έτσι, ένας εισβολέας μπορούσε να δηλώσει μεγαλύτερο μέγεθος και να στείλει ένα υπερβολικά μεγάλο τμήμα δεδομένων, με κώδικα εκμετάλλευσης στο τέλος.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.