Через Zoom можна було захопити чужий пристрій під час дзвінка: баг знайшли за допомогою ШІ

Сьогодні,   06:00    110

Команда A Security виявила в Zoom небезпечну вразливість, яка дозволяла одному учаснику відеодзвінка запускати код на пристрої іншого. Дослідники назвали помилку Zoomsday і заявили, що від початку пошуку до створення робочого експлойту їм знадобилося менше доби та менш ніж 20 запитів до загальнодоступних AI-моделей.

Помилка ховалася у функції анотацій — інструменті Zoom, який дозволяє під час демонстрації екрана малювати, додавати текст, стрілки, фігури та інші позначки поверх спільного зображення.

Останні новини:  Facebook запустив окремий Creator Studio з AI-помічником: він аналізує аудиторію й радить, коли публікувати

Коли учасник додає анотацію, Zoom передає іншому пристрою не готову картинку, а структуровані дані, які описують об’єкт. Клієнт на стороні іншого учасника автоматично обробляє ці дані.

Дослідники встановили, що програма недостатньо перевіряла допустимий розмір отриманого набору. Зловмисник міг надіслати більше інформації, ніж застосунок очікував, що призводило до запису зайвих даних у сусідню ділянку пам’яті.

Саме цей збій відкривав можливість для віддаленого виконання коду. За твердженням A Security, після успішної атаки можна було викрадати файли, встановлювати шкідливі програми або отримувати доступ до камери й мікрофона.

Останні новини:  Google змінила підхід до фото на Pixel 11: Camera Looks дозволяє відмовитися від «ідеальної» обробки

Особливість Zoomsday полягала в тому, що жертві не потрібно було вручну відкривати файл чи переходити за фішинговим посиланням: достатньо було перебувати в одному відеодзвінку з атакувальником у сценарії, де оброблялися шкідливо сформовані дані анотацій.

Zoom уже виправив проблему після повідомлення дослідників. A Security окремо наголосила, що AI використовувався як інструмент для аналізу коду та прискорення пошуку вразливості, а не як самостійний атакувальник.

Останні новини:  Gemini перетнув позначку в 1 млрд користувачів: Google розкрила, як люди використовують чатбот

Джерело: dev.ua