В macOS-версии Zoom нашли опасную брешь, патч уже можно установить

В macOS-версии Zoom нашли опасную брешь, патч уже можно установить

В macOS-версии Zoom нашли опасную брешь, патч уже можно установить

macOS-версия популярного сервиса для видеоконференций Zoom содержит опасную уязвимость, позволяющую условному хакеру подключиться и контролировать соответствующие приложения. Разработчики уже выпустили патч, который рекомендуется установить в приоритетном порядке.

По шкале CVSS проблема получила 7,3 балла из 10, а её корень кроется в некорректной конфигурации порта отладки, который Zoom открывает в операционной системе macOS.

В официальном уведомлении Zoom разработчики описывают уязвимость следующим образом:

«macOS-версия клиента Zoom (как стандартная, так и для администраторов) содержит неправильную конфигурацию порта отладки. Баг затрагивает версии с 5.10.6 по 5.12.0. Локальный порт открывается в том случае, если включён режим рендеринга контекста — API Zoom Apps Layers».

«Злоумышленник может использовать порт отладки для подключения и контроля приложений в Zoom-клиенте».

Брешь получила идентификатор CVE-2022-28762, её удалось обнаружить в ходе внутреннего аудита. Пользователям macOS-версии Zoom стоит как можно скорее установить вышедшие обновления.

Яндекс опроверг безграничный доступ Алисы AI к данным пользователей

Алиса AI не получит неограниченный доступ к данным смартфонов и не сможет самостоятельно заглядывать в банковские приложения. Об этом заявил руководитель группы безопасности Алисы AI и автономного транспорта Яндекса Борис Рютин.

По его словам, возможности ассистента всегда ограничены механизмами безопасности мобильной операционной системы.

Работать с данными или функциями устройства он может только после явного разрешения владельца.

Представитель Яндекса также утверждает, что российский помощник не получит дополнительных возможностей и преимуществ перед зарубежными аналогами. Пользователь сможет самостоятельно выбрать системного ассистента в настройках — отечественного или иностранного.

Комментарий последовал после публикации о возможном обновлении правил предустановки российского ПО. По данным источников, Минцифры обсуждает предоставление системным ИИ-помощникам доступа к приложениям, уведомлениям, средствам авторизации и аппаратным функциям устройств.

Источники допускали, что Алиса AI сможет взаимодействовать даже с банковскими сервисами и другими программами, обрабатывающими конфиденциальные данные.

В начале августа Минцифры уже публиковало проект, согласно которому пользователю должны предлагать выбрать системного помощника при первом включении гаджета. Позже документ удалили с портала нормативных актов и отправили на доработку.

Таким образом, окончательные требования ещё не утверждены, а детали будущих полномочий помощников остаются предметом обсуждения.

RSS: Новости на портале Anti-Malware.ru