Istraživači otkrili grešku u Zoom-u koja je omogućavala preuzimanje kontrole nad tuđim uređajima tokom poziva
Stručnjaci za digitalnu bezbjednost otkrili su ozbiljnu grešku u Zoom aplikaciji koja je omogućavala da učesnik u video pozivu preuzme potpunu kontrolu nad uređajem drugog učesnika. Propust je pronađen pomoću javno dostupnih AI alata u manje od 20 upita.
Istraživači iz kompanije A Security objavili su da su grešku otkrili početkom juna koristeći javno dostupne AI modele. Greška je zahvatala sve operativne sisteme koje Zoom podržava – Windows, macOS, Linux, iOS i Android. Zoom je u utorak objavio bezbjednosno saopštenje i počeo sa instalacijom ispravki.
Ranjivost se nalazila u protokolu koji se koristi za zajedničko označavanje tokom dijeljenja ekrana. Istraživači objašnjavaju da su njihovi AI sistemi za traženje grešaka bili obučeni da istražuju složene i nejasne funkcije, jer one često sadrže previđena slaba mjesta, posebno u vlasničkom softveru zatvorenog koda.
"Ono što je za nas zanimljivo i što smatramo opasnim jeste demokratizacija ovih sposobnosti – barijera za ulazak brzo se snižava", rekao je Omer Gul, jedan od osnivača A Security. "Ranije bi bilo potrebno tim od pet ljudi i šest mjeseci rada da se ovakva greška pronađe. Sada ljudi mogu postići iste rezultate sa manje od 20 upita."
Greška je bila posebno opasna jer su se ljudi tokom Zoom poziva osjećali bezbjednim i nisu sumnjali u prijetnju. Napadač je mogao preuzeti kontrolu nad računarom žrtve, ukrasti pristupne podatke i koristiti ih za dalje prodiranje u mrežu kompanije.
Zoom je izdao ispravke i na strani servera i na strani klijentskih aplikacija. Kompanija nije odgovorila na zahtjeve za komentar povodom otkrića.
Izvori
Podijelite
Uočili ste grešku? Prijavite je - ispravke objavljujemo na samom članku.