Новые дыры в Zoom позволяют взломать собеседника через отправку сообщений

Новые дыры в Zoom позволяют взломать собеседника через отправку сообщений

Новые дыры в Zoom позволяют взломать собеседника через отправку сообщений

В популярном сервисе для видеоконференций Zoom устранили четыре уязвимости, которые можно использовать для взлома пользователей. Эксплуатация подразумевает отправку жертве в чат специально созданных XMPP-сообщений (Extensible Messaging and Presence Protocol), которые позволят выполнить вредоносный код.

Проблемы в безопасности получили диапазон идентификаторов с CVE-2022-22784 по CVE-2022-22787. Наименее опасной бреши присвоили 5,9 балла, а самой серьёзной — 8,1. Баги обнаружил эксперт Google Project Zero Иван Фретрик.

В своём отчёте, который был направлен разработчикам Zoom, Фретрик классифицирует и описывает уязвимости следующим образом:

  • CVE-2022-22784 (8,1 балла по CVSS) — некорректный парсинг XML в клиенте Zoom.
  • CVE-2022-22785 (5,9 балла по CVSS) — некорректно ограниченные cookies сессии.
  • CVE-2022-22786 (7,5 балла по CVSS) — даунгрейд пакетов обновлений в клиенте Zoom для Windows.
  • CVE-2022-22787 (5,9 балла по CVSS) — недостаточная валидация хоста при переключении сервера.

Успешная эксплуатация со стороны злоумышленника позволит ему выполнить ряд действий, среди которых подключение к вредоносному серверу и даже загрузка потенциально опасного обновления.

Фретрик подробно описал найденные проблемы в отчёте «XMPP Stanza Smuggling», уточнив, что условный атакующий может отправить жертве сообщения, которые обработаются так, будто были отправлены с сервера.

Пользователям рекомендуют обновить Zoom до версии 5.10.0, чтобы снизить риски эксплуатации выявленных багов.

Инициатива Минцифры по помощи вузам рискует снизить инвестиции ИТ-компаний

По оценкам участников отрасли, требование Минцифры направлять вузам 3% от средств, сэкономленных за счёт налоговых льгот, может привести к сокращению инвестиций ИТ-компаний в образование и науку на 30–50%. Представители рынка считают, что предложенный министерством механизм сужает круг возможных направлений для поддержки и тем самым снижает вклад бизнеса в формирование кадрового резерва отрасли.

Это требование Минцифры появилось в декабре 2025 года. К июню компании со штатом более 100 человек и выручкой свыше 1 млрд рублей должны будут заключить соглашения с профильными вузами о финансовой поддержке и содействии в подготовке кадров.

В феврале 2026 года был опубликован проект приказа Минцифры, определяющий порядок взаимодействия ИТ-компаний и вузов. В частности, как пишет «Коммерсантъ», участникам рынка предлагается разрабатывать проекты основных образовательных программ, привлекать сотрудников компаний к преподаванию, а также финансировать стажировки, создание контента для школ, программы повышения квалификации и мероприятия в рамках федеральных проектов.

В марте на проект поступили отзывы от ИТ-компаний и профильных объединений. Так, Ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт» и Российский союз промышленников и предпринимателей заявили, что документ «существенно ограничивает виды поддержки и не в полной мере учитывает интересы сторон». В числе возможных последствий они назвали сокращение текущих расходов компаний на образование и науку на 30–50%, а также сужение перечня образовательных инициатив, которые сможет поддерживать бизнес.

Отраслевые объединения предлагают расширить список допустимых мер поддержки. Среди возможных вариантов — именные стипендии и гранты, организация и проведение хакатонов, передача лицензий на программное обеспечение и оборудования, а также освобождение от НДС всех операций по передаче средств от ИТ-компаний образовательным учреждениям.

Как отметил источник издания на ИТ-рынке, вопрос поддержки образования остаётся для отрасли крайне важным, особенно для крупных компаний. Это связано в том числе с действующими налоговыми и неналоговыми льготами, однако у бизнеса по-прежнему остаётся немало вопросов о том, как учитывать такие расходы.

В Минцифры, в свою очередь, заявили, что включили в проект приказа те меры, которые, по оценке ведомства, дают наибольший эффект. При этом в министерстве добавили, что «вопрос расширения перечня видов мероприятий может быть рассмотрен в дальнейшем».

«Эксперты АРПП проанализировали опыт реализации пилотного проекта, посвящённого взаимодействию ИТ-компаний и образовательных организаций, и сформулировали предложения по доработке инициативы. На рабочей встрече в Минцифры эти предложения были рассмотрены. Сейчас мы ведём совместную работу по совершенствованию проекта», — рассказал исполнительный директор АРПП «Отечественный софт» Ренат Лашин.

RSS: Новости на портале Anti-Malware.ru