В кінці квітня стало відомо, що уразливості сервісу відеоконференцій Zoom були давно відомі компаніям, які співпрацювали з платформою

У квітні і травні 2020 року фахівці з команди з інформаційної безпеки Cisco Talos виявили в Zoom дві критичні уразливості. Зловмисник міг використовувати кожну з цих помилок в додатку сервісу і отримати віддалений доступ до комп'ютера, користувач якого брав участь в груповому дзвінку. Після отримання всієї необхідної інформації від експертів Cisco Talos компанія Zoom внесла виправлення в серверну частину сервісу. В даний час розробник сервісу відеоконференцій усунув ці уразливості в новій версії Zoom 4.6.12. Користувачам рекомендується оновити свій клієнт, так як до вразливостей схильний Zoom Client for Windows версій 4.6.11 і 4.6.10.
Перша знайдена Cisco Talos вразливість - CVE-2020-6109. У серверної частини Zoom використовується сторонній сервіс Giphy, за допомогою якого користувачі можуть шукати і обмінюватися в чаті відеоконференції анімованими GIF-зображеннями. Виявилося, що Zoom не перевіряє коректність завантаження GIF на ПК користувача, завжди вважаючи, що вони не скомпрометовані і надходять з серверів Giphy. Однак, зловмисник може вбудовувати свій код в передані їм повідомлення, що містять GIF і виконати обхід каталогу в Zoom Client application.
Друга знайдена Cisco Talos вразливість - CVE-2020-6110. Вона також дозволяє зловмисникові виконати обхід каталогу в Zoom Client application і пов'язана з чатом Zoom, який виконаний розробниками на основі класичного XMPP з додатковими розширеннями для підтримки розширеного взаємодії з користувачем. Таким чином, в чаті Zoom можна виконати вставку сніпетів з шкідливим кодом, який передається клієнту Zoom в формі ZIP-архіву. Далі цей архів розпаковується на ПК жертви, причому в ході цього процесу немає перевірки на наявність всередині архіву шкідливого коду. Це дозволяє зловмисникові здійснити передачу і установку довічного (бінарного) файлу.
Читайте також:
- Закарпаттю загрожує складний період: небезпека настигла місцевих жителів
- Інфекційна хвороба масово атакує всю Україну: ряд інфікованих у Закарпатській області
- Закарпатка по-звірячому ґвалтувала чоловіка віником із дерев’яною ручкою: за жорстоке сексуальне насильство на жінку чекає 10 років за ґратами
- Трагедія на Закарпатті сколихнула весь світ: 10-річного хлопчика живцем спалили п'яні батьки - дитина загинула в стражданнях, прикута ланцюгами

Закарпаття: Від 3 до 10 тисяч гривень на день наро...
На Закарпатті, зокрема в Мукачеві, запро...
23.04.2025 00:36 28483 0 Суспільство

Від Чорнобиля до сьогодення: Україна готується до ...
Україна стала однією з перших країн, яка...
27.04.2025 00:52 63678 0 Суспільство

Мобілізація дістане кожного: в Україні створюють "...
Мобілізація в Україні розширює звичний ф...
28.04.2025 21:36 531158 0 Суспільство

Штрафи за газ: як уникнути 140 000 грн покарання
Українці можуть отримати значні штрафи з...
05.05.2025 01:22 50549 0 Суспільство

Кремль про 30-денне перемир’я: підтримка з «нюанса...
Росія заявила, що «підтримує» ідею 30-де...
10.05.2025 00:44 72888 0 Влада

Невже це закарпатець?: закарпатка впізнала брата н...
Кадри знущань над військовим поширили у ...
14.05.2025 20:46 27092 0 Суспільство