Програми

Дві критичні дірки в Zoom дозволяють зламати системи користувачів

Share
Час читання: 1 хв.

Незважаючи на різкий стрибок доходу розробників Zoom, сервіс продовжують переслідувати проблеми безпеки. Дослідники з Cisco Talos виявили дві нові уразливості в програмі. Проломи отримали статус критичних, оскільки дозволяють атакуючим зламувати системи користувачів, що беруть участь в групових чатах.

Дві критичні дірки в Zoom дозволяють зламати системи користувачів  Дві критичні дірки в Zoom дозволяють зламати системи користувачів

Як пояснили фахівці, тип обох вразливостей – «path traversal», тобто вони допускають запис або копіювання довільних файлів в системі жертви. Успішна експлуатація цих дірок може вилитися у виконання шкідливого коду.

При цьому в ході атаки з цільовим користувачем потрібна мінімальна взаємодія – йому просто потрібно відправити спеціальне сформоване повідомлення через вразливу версію Zoom.

Один з проломів, що отримав ідентифікатор CVE-2020-6109, знаходиться в службі GIPHY, яка використовується в Zoom для пошуку GIF-картинок. До слова, минулого місяця Facebook купив GIPHY.

Як з’ясували експерти, Zoom не перевіряє джерело, з якого завантажується GIF. Таким чином, атакуючий може «підсунути» своє зловмисне зображення. Більш того, Zoom не перевіряє імена файлів, завдяки чому замасковані під GIF шкідливі об’єкти можуть проникнути в локальні папки користувача.

Друга вразливість – CVE-2020-6110 – призводить до віддаленого виконання коду. Вона зачіпає обробку шматків коду, відправлених в чати. Це теж проблема виключно Zoom, з якої повинні розібратися розробники сервісу для відеоконференцій.

Нагадаємо, що в Zoom хочуть посилити шифрування відеодзвінків, але тільки для платних користувачів.

 

Лужна Софія

Глибокі знання та досвід Софії у сфері технічної підтримки зробили її надійним помічником у вирішенні проблем, а пристрасть до технологій спонукала її ділитися своїми знаннями з іншими за допомогою свого контенту. Як людина, яка щодня працює над усуненням проблем і навчає своїх користувачів користуватися всіма доступними інструментами, маючи лише обліковий запис Google, її висвітлення новин, як правило, зосереджене на наданні читачам більш зручної для користувача точки зору та деяких менш відомих цікавинок на цю тему.

Опублікував
Лужна Софія

Останні записи

Ілон Маск оголосив про плани створити армію роботів

Ілон Маск, генеральний директор Tesla, повідомив у соцмережі X про плани компанії випустити до кінця…

25.03.2025

Apple назвала дату, коли проведе WWDC 2025 з прем’єрою нової iOS

Компанія Apple оголосила дати своєї щорічної конференції для розробників Worldwide Developers Conference (WWDC). Цьогорічний захід…

25.03.2025

Керівник Apple відзначив досягнення китайської AI-моделі DeepSeek

Генеральний директор Apple Тім Кук висловив високу оцінку моделям штучного інтелекту, створеним китайським стартапом DeepSeek.…

25.03.2025

Розкрито дату виходу Nintendo Switch 2

Гібридна ігрова консоль Nintendo Switch 2 надійде у продаж у червні 2025 року. Інформацію про…

25.03.2025

У нових MacBook Air M4 виявили неприємну проблему

Користувачі найновіших моделей MacBook Air з процесором M4 зіткнулися з непередбаченою проблемою, яка заважає їм…

25.03.2025

OnePlus показала інноваційний пауербанк із новими можливостями

OnePlus розширює асортимент аксесуарів у США, представивши новинку — Slim Magnetic Power Bank. Цей зовнішній…

25.03.2025