找回密码
 立即注册
科技快报网 首页 科技快报 IT资讯 查看内容
笔误?BYDFi 在圣詹姆斯公园讲述 BUIDL 背后的故事国庆换iPhone 17 Pro Max立省300元?多平台对比看哪家更划算百店开业 千店同庆!联想十一购机福利大放送:打卡门店送贴膜服务、到店购机抽奖必中2025第二十届南昌国际车展10月1日盛大开幕!得力集团就"跛脚员工入职被辞"事件致歉并公布整改措施一群“数贸新生代”即将从义乌搅动全球鲸鸿动能发布“Family Reach”家庭场景化解决方案,撬动营销新增量猜诺奖赢百万京豆!京东图书开启“2025文学预言”狂欢KWL新店继上海后落子重庆,酷特智能“逆周期动力”从何而来?易车研究院洞察报告:自驾游成车市新增长极?旅游复苏带动汽车消费结构性变化东软以“可信、可控、可持续”路径,引领AI医疗进入深水区多筒洗衣机新品9月扎堆首发 京东已成核心销售阵地发布全新太阳能智能杀虫灯,以绿色科技守护农业未来赛意信息以工业AI验证技术价值,向物理AI开启进阶之路高通专家:在“混合AI”的未来,6G 将成为连接云与边缘的核心纽带打响AI价值落地第一枪,天润融通携ZENAVA亮相2025云栖大会首驱发布“智能出行机器人”,三大行业首创技术重塑两轮赛道宜信公益基金会深化帮扶合作,共筑卓资县学子成才之路出海寻增量,东南亚凭什么成商家 “必争之地”?讯飞星火秋招“整活”,呼兰的星火奇妙夜“空降”高校!

Zoom应用被曝严重安全漏洞 任何网站可劫持Mac摄像头

2019-07-10 19:54:42 来自: 腾讯科技金鹿

7月9日消息,据外媒报道,如果你是数百万Zoom视频会议用户中的一员,并且在Mac上安装了这款应用程序,那么网系统会建议你检查设置,以确保默认情况下禁用摄像头。在设置视频部分,你可以找到“加入会议时关闭视频”的勾选框。

这是因为,研究人员乔纳森·莱特舒赫(Jonathan Leitschuh)按照“零日方法”规则披露了Zoom应用的一个严重安全漏洞,同时建议用户确保在公司发布补丁时更新他们的应用程序。

该漏洞利用Zoom中的架构漏洞进行攻击。在该漏洞中,为改善用户体验而安装的Web服务器会使系统面临恶意攻击,网络摄像头可以激活。本质上,通过强制邀请用户参加Zoom呼叫,以发起拒绝服务攻击(因为打了补丁),并且可以重新激活卸载的应用程序,所有这些都不需要用户许可。

Zoom解释说,这样做是为了改善零散的用户体验,是对Safari 12进行升级的变通办法,这是“一个针对糟糕用户体验的合法解决方案,使我们的用户能够无缝地一键加入会议,这是我们的关键产品差异化。”

然而,莱特舒赫在他的披露中说:“首先,在我的本地机器上安装运行Web服务器的Zoom应用程序,使用完全没有文档记录的API,对我来说感觉非常粗略。其次,我访问的任何网站都可以与运行在我机器上的这个Web服务器进行交互,这对对于作为安全研究员的我来说,是一个巨大的危险信号。”

莱特舒赫指责Zoom通过使用本地服务器“在背后制定了巨大的目标”,通过一个架构糟糕的技术解决方案让数百万用户陷入遭到网络攻击的危险中,这种解决方案以改善用户体验为借口基本上绕过了用户浏览器的安全保护措施,而这些保障措施显然是有充分理由的。

莱特舒赫在3月份向Zoom披露了这个问题,他说:“利用令人惊讶的、功能简单的Zoom漏洞,你只需向任何人发送会议链接(例如https://zoom.us/j/492468757),当他们在浏览器中打开该链接时,他们的Zoom客户端在他们的本地机器上就能神奇地打开,这让用户很容易陷入攻击危险之中。”

在披露中,莱特舒赫表示,Zoom推迟了对漏洞的处理,直到90天未披露“宽限期”结束前18天才开始讨论他的发现。然后,在6月24日,“经过90天的等待,也就是公开披露截止日期前的最后一天”,Zoom只是简单地部署了他三个月前向该公司提出的“快速解决方案”。

莱特舒赫说:“最终,Zoom未能快速确认报告的漏洞确实存在,他们也未能及时将问题的解决方案交付给客户。拥有如此庞大的用户群的组织,本应更积极主动地保护其用户免受攻击。”

精通技术的用户可以找到并删除应用程序,但对于我们其余的人,应该改变视频设置并保持应用程序更新。目前还没有迹象表明Zoom会进行重大技术上的改变,以解决这个架构上的弱点,所以改变视频设置并保持它的改变,似乎是避免遭到攻击的最佳方式。

在一份声明中,Zoom确认了这个问题,并承认“如果攻击者能够诱使目标用户点击指向攻击者Zoom会议的Web链接,无论是在电子邮件消息中还是在网络服务器上,目标用户都可能在不知情的情况下加入攻击者的Zoom会议。”

Zoom补充说,其7月份的更新“将应用并保存用户从第一次Zoom会议到未来所有Zoom会议的视频首选项。用户和系统管理员仍然可以配置他们的客户端视频设置,以便在加入会议时关闭视频。此更改将应用于所有客户端平台。”

Zoom表示:“我们非常认真地对待与我们产品相关的所有安全问题,并有一个专门的安全团队。我们承认,我们的网站目前没有为报告安全问题提供明确的信息。在未来几周,Zoom将使用其公共漏洞奖励计划,补充我们现有的私人奖励计划。”

不过,莱特舒赫对此仍持怀疑态度,并建议转而采用“零日策略”,这显然更能确保这类曝光受到关注。(腾讯科技审校/金鹿)

  免责声明:本网站内容由网友自行在页面发布,上传者应自行负责所上传内容涉及的法律责任,本网站对内容真实性、版权等概不负责,亦不承担任何法律责任。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。

发布者:科技肥鸭

相关阅读

微信公众号
意见反馈 科技快报网微信公众号