Детали эксплойта для Zoom, за который заплатили $200 000, доступны в отчёте

Детали эксплойта для Zoom, за который заплатили $200 000, доступны в отчёте

Детали эксплойта для Zoom, за который заплатили $200 000, доступны в отчёте

Исследователи в области кибербезопасности раскрыли подробности эксплойта для цепочки уязвимостей в Zoom, популярном сервисе для видеоконференций. Этот эксплойт позволял злоумышленникам удалённо выполнять код без взаимодействия с пользователем.

Впервые эксплуатацию цепочки дыр специалисты компании Computest показали на конференции Pwn2Own, которая прошла 7 апреля 2021 года. Исследователи получили за это 200 тысяч долларов.

После Pwn2Own информация о проблеме сразу же отправилась вендорам, а разработчики Zoom начали работать над патчем. Согласно сообщению, которое представители Zoom опубликовали 13 августа, уязвимость под идентификатором CVE-2021-34407 была устранена с выходом Zoom версии 5.6.3.

Эксплойт Zoom также включал два дополнительных бага, один из которых был связан с обработкой GIPHY-сообщений, а другой приводил к раскрытию информации. Чтобы использовать их в атаке, киберпреступнику придётся отправить жертве серию специально созданных сообщений.

При этом эксплойт активируется автоматически, а целевому пользователю для этого не обязательно предпринимать какие-либо действия. Исследователи и разработчики Zoom добавили, что для успешной атаки придётся заставить жертву принять запрос на стороннее подключение.

На этой неделе специалисты Computest опубликовали технические детали выявленных уязвимостей и рассказали, как им удалось их обнаружить. Этот отчёт поможет другим исследователям в своих начинаниях.

Камеры на британских военных дронах тайно связывались с Китаем

Камеры на морских беспилотниках K3 Scout, которыми пользуется Королевский военно-морской флот Великобритании, отправляли данные в Китай. Неожиданную сетевую активность обнаружили во время плановой проверки кибербезопасности. Минобороны Великобритании поспешило остудить шпионские страсти.

По версии ведомства, камеры передавали лишь heartbeat-сигналы — короткие служебные сообщения, подтверждающие, что устройство подключено и работает.

Признаков доступа к военным системам, компрометации или отправки данных Минобороны за рубеж проверка не выявила. После обнаружения проблемы камеры лишили доступа в интернет, сообщает The Telegraph.

Беспилотники закупила британская оборонная компания Kraken Technology Group. Камеры она получила у стороннего поставщика, который заверил заказчика в их безопасности. Но техника, самостоятельно стучащаяся на китайские серверы, — не лучший способ укрепить доверие к оборонной платформе.

 

Источник The Telegraph назвал случившееся серьёзным провалом. Возникли даже опасения, что камеры могли собирать сведения во время закрытых совещаний сил специального назначения, причём якобы даже в выключенном состоянии. Подтверждений этой версии пока нет.

K3 Scout способен нести до 600 кг груза и непрерывно работать в море 30 суток. Королевская морская пехота использует флот таких аппаратов стоимостью 12 млн фунтов с марта. Великобритания также предлагала задействовать их для охраны судоходства в Ормузском проливе.

Такие беспилотники есть и у Командования специальных операций США, а союзники по НАТО испытывали их в Балтийском море.

RSS: Новости на портале Anti-Malware.ru