Η Zoom διόρθωσε τις ευπάθειες του «Zoomsday»
Δύο ευπάθειες απομακρυσμένης εκτέλεσης κώδικα
Σύμφωνα με το Tom’s Hardware, υπήρχαν δύο ευπάθειες απομακρυσμένης εκτέλεσης κώδικα (RCE) στο Zoom Workplace πριν από την έκδοση 7.0.6 και, για τους χρήστες του κλάδου «fast track», πριν από την έκδοση 7.1.5. Οι ευπάθειες αφορούσαν βιβλιοθήκη της λειτουργίας annotation. Δεν ήταν απαραίτητο οι συμμετέχοντες να χρησιμοποιούν τον πίνακα ή τη λειτουργία annotation, καθώς ο σχετικός κώδικας ήταν ενεργός· για την εκμετάλλευση αρκούσε η συμμετοχή στη συνάντηση.
Η εκμετάλλευση επέτρεπε πλήρη απομακρυσμένη εκτέλεση κώδικα, με αποτέλεσμα ο εισβολέας να μπορεί ουσιαστικά να ελέγξει τον υπολογιστή και τα δεδομένα του χρήστη. Η Zoom διόρθωσε τις ευπάθειες μετά τις αρχικές αναφορές και, σύμφωνα με την πηγή, οι χρήστες που έχουν ενημερώσει το Zoom Workplace στην τρέχουσα έκδοση θα πρέπει να είναι προστατευμένοι.
Το exploit φτιάχτηκε με τη βοήθεια AI
Η A.Security αναφέρει ότι μια μικρή ομάδα ανέπτυξε το exploit χρησιμοποιώντας 20 prompts σε έναν AI agent. Η εταιρεία το παρουσιάζει ως ένδειξη ότι η έρευνα ευπαθειών με τη βοήθεια τεχνητής νοημοσύνης μπορεί να πραγματοποιηθεί με περιορισμένους πόρους, ακόμη και σε πλήρως ιδιόκτητο λογισμικό όπως το Zoom.
Η ευπάθεια ήταν, σύμφωνα με την περιγραφή της πηγής, υπερχείλιση buffer: το πρόγραμμα δεν έλεγχε αν ένα input είχε το σωστό μέγεθος, επιτρέποντας την εγγραφή περισσότερων δεδομένων από όσα ανέμενε και την αντικατάσταση μέρους της επόμενης περιοχής μνήμης με κώδικα προς εκτέλεση.
Οι ερευνητές αποσυμπίλησαν αρχικά το πακέτο Android και ζήτησαν από έναν AI agent να κατατάξει τις πιθανές επιφάνειες επίθεσης. Στη συνέχεια εξέτασαν το πρωτόκολλο επικοινωνίας και διαπίστωσαν ότι η βιβλιοθήκη για τα annotations λάμβανε κάθε αντικείμενο, όπως ορθογώνια και κείμενο, σε serialized μορφή. Τα πεδία καταμέτρησης ενημέρωναν τον παραλήπτη για το μέγεθος των δεδομένων που έπρεπε να διαβάσει.
Το κρίσιμο σημείο ήταν ότι ο κώδικας που χειριζόταν αυτές τις αναγνώσεις δεν έλεγχε το μέγιστο επιτρεπόμενο μέγεθος. Έτσι, ένας εισβολέας μπορούσε να δηλώσει μεγαλύτερο μέγεθος και να στείλει ένα υπερβολικά μεγάλο τμήμα δεδομένων, με κώδικα εκμετάλλευσης στο τέλος.
Πηγές
Tom's Hardware
140
