Рубріки: Новости

«Никогда не устанавливайте Zoom на основной компьютер»: известный разработчик предупредил о рисках приложения

Богдан Мирченко

Разработчик Феликс Краузе (создатель утилиты fastlane и бывший сотрудник Google и Twitter) предупредил об опасности использования приложения Zoom. По его словам, в программе существует цепочка уязвимостей, которая позволяет злоумышленнику скомпрометировать другого пользователя через чат Zoom. Подробности — далее. 

Что известно

В отчете, который опубликовали на сайте bugs.chromium, описывается цепочка уязвимостей, позволяющая злоумышленнику скомпрометировать другого пользователя через чат Zoom. Главная проблема в том, что для успешной атаки не требуется взаимодействия с пользователем. Злоумышленнику достаточно отправлять жертве сообщения через чат Zoom по протоколу XMPP.

Сообщается, что первоначальная уязвимость (обозначенная как XMPP Stanza Smuggling), использует несоответствия между парсерами XML на клиенте и сервере Zoom, чтобы иметь возможность незаметно передавать произвольные строфы XMPP на клиент жертвы. Оттуда, отправив специально созданную управляющую строфу, злоумышленник может заставить клиента-жертву подключиться к вредоносному серверу, тем самым превратив этот простой прием в так называемую атаку посредника.

В итоге, перехватывая/модифицируя запросы/ответы на обновления клиента, клиент-жертва загружает и выполняет вредоносное обновление, что приводит к выполнению произвольного кода. Эта downgrade-атака используется для обхода проверки подписи в программе установки обновлений. Данная атака была продемонстрирована на последней версии (5.9.3) клиента, работающего на 64-битной ОС Windows, однако некоторые или все части цепочки, вероятно, применимы и к другим платформам.

Подробнее о принципе работы атаки можно почитать здесь.

Что делать

По словам Феликса Краузе, Zoom в принципе нельзя доверять. Потому специалист советует никогда не устанавливать его на свой основной компьютер и использовать только приложение Zoom для iOS, так как на этой ОС реализован правильный sandboxing (среда для безопасного исполнения программы).

Останні статті

Обучение Power BI – какие онлайн курсы аналитики выбрать

Сегодня мы поговорим о том, как выбрать лучшие курсы Power BI в Украине, особенно для…

13.01.2024

Work.ua назвал самые конкурентные вакансии в IТ за 2023 год

В 2023 году во всех крупнейших регионах конкуренция за вакансию выросла на 5–12%. Не исключением…

08.12.2023

Украинская IT-рекрутерка создала бесплатный трекер поиска работы

Unicorn Hunter/Talent Manager Лина Калиш создала бесплатный трекер поиска работы в Notion, систематизирующий все этапы…

07.12.2023

Mate academy отправит работников в 10-дневный оплачиваемый отпуск

Edtech-стартап Mate academy принял решение отправить своих работников в десятидневный отпуск – с 25 декабря…

07.12.2023

Переписки, фото, история браузера: киевский программист зарабатывал на шпионаже

Служба безопасности Украины задержала в Киеве 46-летнего программиста, который за деньги устанавливал шпионские программы и…

07.12.2023

Как вырасти до сеньйора? Девелопер создал популярную подборку на Github

IT-специалист Джордан Катлер создал и выложил на Github подборку разнообразных ресурсов, которые помогут достичь уровня…

07.12.2023