Опубликованы подробности багов Zoom, приводящих к прослушке конференций

Опубликованы подробности багов Zoom, приводящих к прослушке конференций

Опубликованы подробности багов Zoom, приводящих к прослушке конференций

В популярном софте для видеоконференций Zoom недавно нашли две уязвимости, которые могут привести к удалённой компрометации клиентов и MMR-серверов. О проблемах в безопасности рассказала эксперт Google Project Zero Натали Силванович.

Специалист опубликовала отчёт, ставший результатом исследования уязвимостей в сервисе Zoom. Силванович заинтересовалась 0-click атакой, которую продемонстрировали на Pwn2Own.

«В прошлом я не придавала большого значения исследованию Zoom, поскольку искренне верила, что любая атака потребует от пользователя множество кликов. Тем не менее некоторые организации используют Zoom таким образом, что открывают интересные векторы атак», — объясняет эксперт.

Силванович нашла два разных бага, один из которых — переполнение буфера (затрагивает как Zoom-клиент, так и Zoom Multimedia Routers), а второй приводит к утечке информации (затрагивает MMR-серверы).

Специалист также отметила недостаточную имплементацию механизма Address Space Layout Randomization (ASLR), предназначенного для защиты от повреждения памяти. Выявленные уязвимости особенно опасны в тот момент, когда серверы MMR запрашивают аудио- и видеоконтент. Успешная эксплуатация может привести к прослушиванию видеоконференций и деловых переговоров.

Разработчики Zoom получили информацию о брешах ещё в прошлом году, после чего выпустили соответствующие патчи. Кроме того, владельцы сервиса прислушались к советам включить ASLR.

Оскорбления в домовом чате обошлись соседкам более чем в 200 тысяч рублей

Две участницы общедомового чата заплатят в общей сложности более 200 тыс. рублей за уничижительные высказывания о соседе. Решение прошло все инстанции и устояло в Верховном суде. Судя по всему, привычное частное мнение больше не работает как универсальный бронежилет.

Конфликт начался из-за шумных арендаторов одной из квартир. Соседи пожаловались её владельцу в домовом чате, после чего стороны перешли к взаимным выпадам.

Жильцы также обращались в полицию, но правоохранители состава правонарушения в действиях собственника не нашли.

Тогда владелец квартиры сам подал иск о защите чести и достоинства. В качестве доказательств он представил переписку в чате, СМС и записи телефонных разговоров.

Суд назначил лингвистическую экспертизу. Специалист установил, что часть публичных сообщений не содержала мата и формальных оскорблений, но включала уничижительные характеристики и намёки на психическое расстройство мужчины. Такие высказывания суд не признал допустимыми оценочными суждениями. В личных разговорах обнаружилась и обсценная лексика.

А вот жалобы в полицию нарушением не сочли: жильцы лишь воспользовались правом обратиться в государственные органы, признаков злоупотребления суд не увидел.

С одной соседки взыскали более 100 тыс. рублей, со второй — немногим меньше. При определении компенсации суд учёл, что и сам истец вёл себя в конфликте некорректно. Однако полностью от ответственности это ответчиц не спасло.

Решение устояло во всех вышестоящих инстанциях, включая Верховный суд. Теперь даже без прямого оскорбления сообщение в домовом чате может ударить по кошельку, если публично унижает конкретного и легко узнаваемого человека. Домовой чат — всё-таки не подъездная курилка, хотя иногда очень старается ею стать.

RSS: Новости на портале Anti-Malware.ru