Zoom устранила критическую уязвимость захвата аккаунта в клиентах для Windows — ИИ для бизнеса

Zoom устранила критическую уязвимость захвата аккаунта в клиентах для Windows

Прослушать статью

Zoom обнаружила и исправила критическую уязвимость безопасности, которая «может позволить неаутентифицированному пользователю выполнить захват аккаунта через сетевой доступ».

Проблема особенно значима с учетом масштабов Zoom: как сообщается, у сервиса более 300 миллионов ежедневных активных пользователей, включая 470 000 платящих бизнес-клиентов. На таком фоне Zoom уже сталкивалась с другими инцидентами безопасности, а Франция недавно пыталась запретить ее использование государственными пользователями.

Бюллетени безопасности Zoom, опубликованные во вторник, раскрыли эту ошибку и еще три проблемы безопасности, которые компания исправила в среду.

Изначально компания сообщала, что проблема захвата аккаунта затрагивает Zoom Desktop Client for Windows до версии 7.0.0, Zoom VDI Client for Windows до версии 7.0.10 и ветки 6.6.15 и 6.5.18, а также Zoom Meeting SDK for Windows, но в среду без объяснений убрала Meeting SDK for Windows из списка затронутых продуктов.

Три другие уязвимости были менее серьезными, но тоже значимыми, и все они были связаны с повышением привилегий. Они затрагивали Zoom Workplace for Windows до версии 7.0.5, Zoom Workplace VDI Client for Windows до 6.5.17 и 6.6.14 в соответствующих ветках, Zoom Workplace VDI plugin for Windows до 6.5.17 и 6.6.14 в соответствующих ветках, Zoom Rooms for Windows до 7.0.5 и Remote Control for Zoom Contact Center for Windows до версии 7.0.0.

Еще одна уязвимость повышения привилегий затрагивала Zoom Rooms for Windows до версии 7.1.0, а еще одна — Zoom Workplace VDI Plugin for Windows до версии 6.6.14.

Zoom не ответила на запрос о комментарии.

«Насколько плохо, настолько и бывает»

Frank Dickson, вице-президент по безопасности в IDC, назвал характер найденной уязвимости тревожным.

Эта ошибка «насколько плохо, настолько и бывает, если не считать worm. Ее можно эксплуатировать по сети, она низкой сложности, не требует привилегий и не требует взаимодействия пользователя», сказал он, добавив, что эксплуатация становится простой, как только технические детали утекут или кто-то выполнит реверс-инжиниринг патча, а с помощью ИИ это уже не так сложно, как раньше. «Вчерашние script kiddies получили новые возможности», — сказал он.

Dickson отметил, что единственная хорошая новость — Zoom сама обнаружила уязвимость и что «по состоянию на четверг ни одно издание не сообщало об эксплуатации в реальных атаках».

Консультант Brian Levine, исполнительный директор FormerGov, согласился с оценкой Dickson, но сказал, что потенциально еще более серьезная проблема — объем чувствительных данных, к которым имеет доступ Zoom.

«Злоумышленник с неограниченным доступом к аккаунту Zoom может прослушивать записи конфиденциальных встреч, подслушивать будущие встречи и выдавать себя за организацию, чтобы заниматься социальной инженерией в отношении ее клиентов и партнеров. Поэтому, учитывая повсеместность Zoom в крупных предприятиях, эта уязвимость вызывает серьезную обеспокоенность», — сказал Levine.

При этом его обнадеживает то, что Zoom нашла ошибку сама, что, по его словам, показывает: ее команда безопасности «действительно выполняет тяжелую, неброскую работу по аудиту кода».

Giuseppe Trotta, ведущий исследователь безопасности в Malwarebytes, предложил свою версию того, что стоит за раскрытием уязвимости Zoom.

«Поскольку уязвимость требует нулевых привилегий и совершенно не требует взаимодействия пользователя, удаленный сетевой вектор атаки, вероятнее всего, связан с неправильной обработкой deep links, например пользовательских URL-схем вроде zoommtg:// или zoomworkplace://», — сказал он. По его мнению, если клиент Zoom Workplace for Windows не очищает и не проверяет должным образом входящие аргументы, передаваемые через эти специальные browser-to-desktop-ссылки, неаутентифицированный атакующий может сформировать вредоносную строку, которая заставит приложение раскрыть или перенаправить активные токены сеанса пользователя напрямую на сервер под контролем атакующего, что приведет к бесшовному и полностью незаметному захвату аккаунта.

«Осторожнее со ссылками и приглашениями Zoom, если вы работаете в Windows или VDI и еще не обновились», — посоветовал он.

Mike Wilkes, enterprise CISO в Aikido Security, похвалил Zoom за то, что компания сама обнаружила критическую уязвимость, но захотел понять, как настолько серьезная ошибка вообще попала в программный продукт.

«Эта уязвимость ставит вопросы о том, почему дефект не был выявлен при design review, fuzzing или pre-release abuse-case testing», — сказал Wilkes. «Исторически в отношениях продукта и безопасности у Zoom была проблема: приоритет удобства использования часто ставился выше риска безопасности».

Все четыре ошибки важны

Justin Greis, генеральный директор консалтинговой компании Acceligence, сказал, что два типа уязвимостей, о которых сообщила Zoom, — захват аккаунта и повышение привилегий — важны, но по разным причинам.

«Критическая уязвимость значима, потому что у нее есть характеристики, которых команды безопасности опасаются больше всего», — сказал Greis, а уязвимости повышения привилегий «безусловно важно устранить, поскольку они в первую очередь усиливают эффект уже начавшейся атаки. Критическая уязвимость может стать точкой первоначального проникновения, поэтому она заслуживает наибольшего внимания».

Greis также похвалил реакцию Zoom, заявив, что она «отражает достаточно зрелую программу безопасности».

Он подчеркнул, что ни одна сложная программная платформа не сможет полностью избавиться от уязвимостей. «Ключевое различие — в том, постоянно ли поставщик инвестирует в offensive testing, находит ли слабые места раньше атакующих и быстро ли выпускает и распространяет исправления», — сказал он.


Материал — перевод статьи с английского.

Оригинал: Zoom patches account takeover hole