Команда A Security виявила в Zoom небезпечну вразливість, яка дозволяла одному учаснику відеодзвінка запускати код на пристрої іншого. Дослідники назвали помилку Zoomsday і заявили, що від початку пошуку до створення робочого експлойту їм знадобилося менше доби та менш ніж 20 запитів до загальнодоступних AI-моделей.

Помилка ховалася у функції анотацій — інструменті Zoom, який дозволяє під час демонстрації екрана малювати, додавати текст, стрілки, фігури та інші позначки поверх спільного зображення.
Коли учасник додає анотацію, Zoom передає іншому пристрою не готову картинку, а структуровані дані, які описують об’єкт. Клієнт на стороні іншого учасника автоматично обробляє ці дані.
Дослідники встановили, що програма недостатньо перевіряла допустимий розмір отриманого набору. Зловмисник міг надіслати більше інформації, ніж застосунок очікував, що призводило до запису зайвих даних у сусідню ділянку пам’яті.
Саме цей збій відкривав можливість для віддаленого виконання коду. За твердженням A Security, після успішної атаки можна було викрадати файли, встановлювати шкідливі програми або отримувати доступ до камери й мікрофона.
Особливість Zoomsday полягала в тому, що жертві не потрібно було вручну відкривати файл чи переходити за фішинговим посиланням: достатньо було перебувати в одному відеодзвінку з атакувальником у сценарії, де оброблялися шкідливо сформовані дані анотацій.
Zoom уже виправив проблему після повідомлення дослідників. A Security окремо наголосила, що AI використовувався як інструмент для аналізу коду та прискорення пошуку вразливості, а не як самостійний атакувальник.
Джерело: dev.ua

223