Через Zoom можна було захопити чужий пристрій під час дзвінка: баг знайшли за допомогою ШІ

Сьогодні,   06:00    127

Команда A Security виявила в Zoom небезпечну вразливість, яка дозволяла одному учаснику відеодзвінка запускати код на пристрої іншого. Дослідники назвали помилку Zoomsday і заявили, що від початку пошуку до створення робочого експлойту їм знадобилося менше доби та менш ніж 20 запитів до загальнодоступних AI-моделей.

Помилка ховалася у функції анотацій — інструменті Zoom, який дозволяє під час демонстрації екрана малювати, додавати текст, стрілки, фігури та інші позначки поверх спільного зображення.

Останні новини:  ФБР попередило про злам соцмереж заради приватних фото: жертв шантажують і переслідують

Коли учасник додає анотацію, Zoom передає іншому пристрою не готову картинку, а структуровані дані, які описують об’єкт. Клієнт на стороні іншого учасника автоматично обробляє ці дані.

Дослідники встановили, що програма недостатньо перевіряла допустимий розмір отриманого набору. Зловмисник міг надіслати більше інформації, ніж застосунок очікував, що призводило до запису зайвих даних у сусідню ділянку пам’яті.

Саме цей збій відкривав можливість для віддаленого виконання коду. За твердженням A Security, після успішної атаки можна було викрадати файли, встановлювати шкідливі програми або отримувати доступ до камери й мікрофона.

Останні новини:  Android отримав передавання дотиком: Google оновила Quick Share для фото, відео й контактів

Особливість Zoomsday полягала в тому, що жертві не потрібно було вручну відкривати файл чи переходити за фішинговим посиланням: достатньо було перебувати в одному відеодзвінку з атакувальником у сценарії, де оброблялися шкідливо сформовані дані анотацій.

Zoom уже виправив проблему після повідомлення дослідників. A Security окремо наголосила, що AI використовувався як інструмент для аналізу коду та прискорення пошуку вразливості, а не як самостійний атакувальник.

Останні новини:  Google випустила Pixel Tag за $29: трекер працює через Find Hub і може шукатися з годинника

Джерело: dev.ua