Найдена уязвимость в функции демонстрации экрана.
Специалисты в сфере кибербезопасности выявили серьезную уязвимость в Zoom, которая позволяла злоумышленникам получить полный доступ к устройству другого участника видеозвонка. Для успешного осуществления атаки не требовалось никаких действий со стороны жертвы — достаточно было просто находиться на конференции с активной демонстрацией экрана.
По информации издания, проблема касалась функции аннотаций — инструмента, позволяющего участникам рисовать, выделять элементы и оставлять заметки на демонстрируемом экране. Именно через этот механизм атакующий мог незаметно получить удаленный доступ к устройству другого пользователя.
Уязвимость затрагивала все основные платформы, включая Windows, macOS, Linux, iOS и Android. Потенциальной жертвой мог стать любой участник встречи, в том числе организатор, если в ходе конференции использовалась функция демонстрации экрана.
Особое внимание исследователей привлекла методика обнаружения проблемы. По данным A Security, критическую уязвимость удалось выявить с помощью общедоступных моделей искусственного интеллекта. Им потребовалось менее 20 текстовых запросов для обнаружения ошибки в работе Zoom. Для сравнения, ранее подобная задача могла занять у команды из пяти специалистов больше полугода.
Эксперты отмечают, что этот случай является ярким примером того, как современные инструменты ИИ могут значительно ускорить процесс поиска ошибок в программном обеспечении. При этом такие технологии могут использовать не только профессионалы в области безопасности, но и злоумышленники, что подчеркивает необходимость быстрого устранения найденных уязвимостей.
В Zoom подтвердили наличие проблемы и сообщили о выпущенном исправлении. На момент публикации уязвимость была устранена на всех затронутых платформах.
Исследователи рекомендуют регулярно обновлять программное обеспечение, поскольку именно через такие обновления разработчики устраняют выявленные критические уязвимости.
<div class="mediaPollEmbed" data-prerendered><noscript><section><h2>Опрос: как россияне относятся к ИИ рекламе</h2><p>10 вопросов</p><form method="POST" action="https://media-poll.mail.ru/api/8b587c35-6a8b-5d2d-a989-13c44644db98"><fieldset><legend>Можете ли вы отличить рекламу, созданную искусственным интеллектом, от рекламы, сделанной человеком?</legend><label><input type="radio" name="30620" value="105507"/>Да</label><br/><label><input type="radio" name="30620" value="105508"/>Скорее да</label><br/><label><input type="radio" name="30620" value="105509"/>Скорее нет</label><br/><label><input type="radio" name="30620" value="105510"/>Нет</label><br/></fieldset><button type="submit">Далее</button></form></section></noscript></div><script type="text/javascript">(function(window){var mediaPoll=(window.mediaPoll=window.mediaPoll||{});var container=document.currentScript.previousElementSibling;var uuid="8b587c35-6a8b-5d2d-a989-13c44644db98";mediaPoll.loadAPIPromise=mediaPoll.loadAPIPromise||new Promise((resolve,reject)=>{const loadScript=(onload,onerror)=>{var head=document.getElementsByTagName('head')[0];var script=document.createElement('script');script.async=true;script.onload=onload;script.onerror=onerror;script.src='https://media-poll.mail.ru/-/1786454315530/embed/main.js';head.appendChild(script)};loadScript(resolve,()=>{mediaPoll.loadAPIPromise=null;reject()})});mediaPoll.loadAPIPromise.then(()=>{window.mediaPoll.render(uuid,container)})})(window)</script>
Фото: hi-tech.mail.ru

