В декстопных Zoom Rooms закрыли уязвимости локального повышения привилегий

В декстопных Zoom Rooms закрыли уязвимости локального повышения привилегий

В декстопных Zoom Rooms закрыли уязвимости локального повышения привилегий

Компания Zoom Video Communications выпустила первый в этом году набор обновлений безопасности для своих программных продуктов. В клиентском софте для конференц-залов устранено пять уязвимостей; четыре из них позволяют локально повысить привилегии в Windows или macOS и оценены как очень опасные.

Всем проблемам Zoom Rooms уже присвоены CVE-идентификаторы. Обновления с патчами доступны с 6 января.

Закрытые уязвимости высокой степени опасности:

  • CVE-2022-36930 в инсталляторах Zoom Rooms для Windows позволяет локальному пользователю повысить привилегии до уровня SYSTEM (8,2 балла CVSS); уязвимости подвержены все версии ниже 5.13.0;
  • CVE-2022-36929 в клиентах Zoom Rooms для Windows позволяет повысить привилегии до SYSTEM (7,8 балла); уязвимы все сборки ниже 5.12.7;
  • CVE-2022-36926 и -36927 в клиентах Zoom Rooms для macOS грозят повышением привилегий до root (по 8,8 балла); уязвимы все сборки ниже 5.11.3.

В macOS-клиентах Zoom Rooms также выявлена уязвимость средней степени опасности, возникшая из-за небезопасного способа генерации криптоключей для взаимодействия с демон-процессом. Эксплойт, согласно описанию, позволяет локально вызвать состояние отказа в обслуживании (DoS).

Новый патч получил и Zoom для Android: в клиентах сборок ниже 5.13.0 нашли возможность выхода за пределы рабочей директории (path traversal, CVE-2022-36928). Уязвимость позволяет стороннему софту получить доступ на чтение и запись к каталогу данных приложения и признана умеренно опасной.

Роскомнадзор экономит ресурсы, замедляя Telegram

Мощностей технических средств противодействия угрозам (ТСПУ), которые Роскомнадзор использует для ограничения доступа к ресурсам, по мнению экспертов, оказалось недостаточно для одновременного воздействия на несколько крупных платформ. В результате ведомству приходится применять альтернативные технические методы.

Как считают эксперты, опрошенные РБК, именно этим может объясняться исчезновение домена YouTube из DNS-серверов Роскомнадзора, о котором накануне сообщил телеграм-канал «Эксплойт».

Управляющий директор инфраструктурного интегратора «Ультиматек» Джемали Авалишвили в комментарии РБК связал ситуацию с началом замедления Telegram:

«Фактически подконтрольные Роскомнадзору DNS-серверы перестали возвращать корректные адреса для домена youtube.com, что привело к невозможности подключения пользователей. Такой метод — часть технического арсенала Роскомнадзора для ограничения доступа к “неугодным” ресурсам. Он не нов и применяется в России наряду с блокировкой IP-адресов и пакетной фильтрацией».

Независимый эксперт телеком-рынка Алексей Учакин пояснил, что подобный подход может использоваться для экономии ресурсов, которых недостаточно для одновременного замедления двух крупных платформ:

«Поскольку все провайдеры обязаны использовать национальную систему доменных имен, то есть DNS-серверы под контролем Роскомнадзора, фактически появляется грубый, но достаточно надежный “выключатель” YouTube на территории России. При этом даже такая мера не перекрывает все способы обхода блокировок».

Замедление Telegram в России началось 10 февраля — об этом сначала сообщили СМИ со ссылкой на источники, а затем информацию официально подтвердил Роскомнадзор. Однако жалобы пользователей на снижение скорости работы мессенджера появились еще 9 февраля.

RSS: Новости на портале Anti-Malware.ru