Уязвимости в Zoom позволяют взламывать системы через чат

  • Автор темы admin
  • Дата начала
  • Участники 2

admin

Administrator
Команда форума
05.03.2020
1 844
11
78
Специалисты из компании Cisco Talos обнаружили две критические уязвимости в программном обеспечении для видеоконференций Zoom. Эксплуатации уязвимостей позволяет злоумышленнику взломать компьютерные системы через чат.

Проблемы представляют собой уязвимости обхода пути, которые могут быть использованы злоумышленниками для записи или установки произвольных файлов на системах с установленными уязвимыми версиями Zoom. Преступник может использовать уязвимости путем отправки специально сформированного сообщения в чате.

Первая уязвимость ( CVE-2020-6109 ) связана с тем, как Zoom использует сервис GIPHY, позволяющий пользователям искать и обмениваться анимированными GIF-файлами через чат. Zoom не проверяет источник GIF-файлов и сохраняет изображение на системе получателей в определенной папке, позволяя злоумышленникам отправлять GIF-файлы с вредоносного сервера.

Вторая проблема — уязвимость удаленного выполнения кода ( CVE-2020-6110 ), связанная с процессом обработки фрагментов кода, передаваемых через чат. Отправка специально сформированного сообщения пользователям чата может вызвать произвольную установку двоичного кода, который может быть использован для выполнения произвольного кода на системе.

Функциональность чата Zoom построена на основе XMPP-протокола с дополнительными расширениями, одно из которых поддерживает функцию включения фрагментов исходного кода с полной поддержкой подсветки синтаксиса. Функция отправки фрагментов кода реализована как расширение поддержки обмена файлами и требует установки дополнительного плагина, но для их получения установка не требуется.

Программное обеспечение создает zip-архив, содержащий фрагмент общего кода перед отправкой, который распаковывается на системе получателя. Функция извлечения zip-файлов в Zoom не проверяет содержимое zip-файла перед его извлечением, что позволяет злоумышленнику устанавливать произвольные двоичные файлы на целевых системах без взаимодействия с пользователем.

Уязвимости затрагивают версию Zoom 4.6.10, компания исправила их в версии 4.6.12.

Источник:
https://www.securitylab.ru/news/508920.php
 

KaktusZen

Moderator
Команда форума
27.05.2020
63
22
28
А в прошлом году при установке Zoom на MacOS приложение поднимало на машине пользователя локальный веб-сервер с недокументированным API, который оставался в системе даже после удаления самого приложения и сохранял активность. В результате любой сайт, который посещал пользователь, мог взаимодействовать с этим веб-сервером. Поэтому могли делаться видеовызовы, подключения к другим звонкам и даже скрыто обновлялось и переустанавливалось само приложение без подтверждений и предупреждений.
 

Об LS-LA

  • Мы, группа единомышленников, основная цель которых повышать уровень знаний и умений.
    Не забывая о материальном благополучии каждого)

About LS-LA

  • We, a group of like-minded people, whose main goal is to increase the level of knowledge and skills.
    Not forgetting about everyone’s material well-being)

Быстрая навигация

Пользовательское меню