Уязвимости были обнаружены исследователями Дааном Кеупером и Тийсом Алкемаде из Computest Security, компании по
Пользователю не нужно было ничего нажимать, чтобы атака успешно захватила его компьютер. Ошибка представлена в действии ниже.
We’re still confirming the details of the #Zoom exploit with Daan and Thijs, but here’s a better gif of the bug in action. #Pwn2Own #PopCalc pic.twitter.com/nIdTwik9aW
- Iniciatíva Zero Day (@thezdi) 7. apríla 2021
Согласно MalwareBytes Labs, атака должна исходить от принятого внешнего контакта или быть частью той же учетной записи организации. Это также затронуло Zoom Chat, платформу обмена сообщениями компании, но не повлияло на внутрисессионный чат на собраниях Zoom и видеовебинарах Zoom.
Кеупер и Алкемад выиграли за свое открытие $200 000. Это был первый раз, когда в конкурсе была представлена категория «Корпоративные коммуникации» — учитывая пандемию неудивительно, почему Zoom был участником и спонсором мероприятия.
В заявлении о победе Купера и Алькемаде компания Computest сообщила, что исследователи смогли практически полностью взять на себя управление целевыми системами, выполнив такие действия, как включение камеры, включение микрофона, чтение электронной почты, проверка экрана и загрузка истории браузера.
Zoom v minulom roku priniesol titulkyv dôsledku rôznych zraniteľností. Týkalo sa to však predovšetkým zabezpečenia samotnej aplikácie, ako aj možnosti prezerania a počúvania spolu s videohovormi. Naše objavy sú ešte vážnejšie. Zraniteľnosti v klientovi nám umožnili prevziať od používateľov celý systém, “uviedol Keuper vo vyhlásení.
Pozri tiež:
- Na šifrovanie sa použilo infračervené žiarenie z ľudských rúk
- Vytvoril prvú presnú mapu sveta. Čo je zlé na všetkých ostatných?
- V Údolí smrti sa našli baktérie, ktoré milióny rokov prešli evolučnou stagnáciou