Vulnerabilitățile au fost descoperite de cercetătorii Daan Keuper și Thijs Alkemade de la Computest Security, o companie de software.
Utilizatorul nu a trebuit să facă clic pe nimic pentru ca atacul să preia cu succes computerul său. Eroarea este afișată în acțiunea de mai jos.
Încă confirmăm detaliile exploit-ului #Zoom cu Daan și Thijs, dar iată un gif mai bun al bug-ului în acțiune. #Pwn2Own #PopCalc pic.twitter.com/nIdTwik9aW
- Inițiativa Zero Day (@thezdi) 7 aprilie 2021
Potrivit MalwareBytes Labs, atacul trebuie să provină dinde la un contact extern acceptat sau să facă parte din același cont de organizație. Acest lucru a afectat și Zoom Chat, platforma de mesagerie a companiei, dar nu a afectat chatul din sesiune în întâlnirile Zoom și webinarii video Zoom.
Keuper și Alkemad au câștigat 200 de dolari pentru descoperirea lor000. Aceasta a fost prima dată când competiția a prezentat o categorie Corporate Communications - având în vedere pandemia, nu este surprinzător de ce Zoom a fost participant și sponsor al evenimentului.
Într-o declarație care anunță victoria lui Cooper și Alquemade, companiaComputest a raportat că cercetătorii au reușit să preia controlul aproape complet asupra sistemelor țintă, efectuând acțiuni precum pornirea camerei, dezactivarea microfonului, citirea e-mailurilor, verificarea ecranului și descărcarea istoricului browserului.
Zoom a făcut titluri anul trecutdatorită diverselor vulnerabilități. Cu toate acestea, acest lucru se referea în principal la securitatea aplicației în sine, precum și la capacitatea de a vizualiza și asculta împreună cu apelurile video. Descoperirile noastre sunt și mai serioase. Vulnerabilitățile din client ne-au permis să preluăm întregul sistem de la utilizatori ”, a spus Keuper într-un comunicat.
Vezi și:
- Pentru criptare a fost utilizată radiația infraroșie de la mâinile omului
- A creat prima hartă exactă a lumii. Ce este în neregulă cu toți ceilalți?
- În Valea Mortii, s-au găsit bacterii aflate în stagnare evolutivă de milioane de ani