视像会议服务 Zoom 软件发现漏洞 一条连结可骑劫 Mac 机镜头
网络保安研究员 Jonathan Leitschuh 日前公开视像会议服务供应商 Zoom 为 Mac 机而设计的程式存在漏洞,在 Mac 机里安装了一个服务器来自动在幕后安装 Zoom 的会议程式,这让网站有机会透过特别的连结,未得用户同意下在 Mac 机上自动开启视像会议,偷看受害者的活动。 Zoom 在漏洞被公开之后终于推出修正档修正漏洞。

Zoom 为个人和企业用户提供视像会议产品和服务
有关的漏洞是由 Zoom 的 Mac 程式里装了一个网页服务器引发的,该服务器会接受请求来自动开启视像会议,而即使用户移除了该程式,网页服务器仍然会残留在机内继续接受请求,而且还会自动在 Mac 机里全装 Zoom 程式,但没有请求用户批准。
This Zoom vulnerability is bananas. I tried one of the proof of concept links and got connected to three other randos also freaking out about it in real time. https://t.co/w7JKHk8nZy pic.twitter.com/arOE6DbQaf
- Matt Haughey (@mathowie) July 9, 2019
根据 Leitschuh 的示范,用户如果之前在 Mac 机上安装过 Zoom 的会议程式,只要点击连结,就会自动开启 Mac 机的镜头加入会议,而事前不需要 Mac 机用户同意。而在 Twitter 上亦有网民证实漏洞可行,可以开启不认识的人的 Webcam 实时观看对方一举一动。另外,恶意攻击者还可以不停向 Mac 机上的服务器发送大量请求,来瘫痪该 Mac 机。

由于程式在 Mac 机里安装的网页服务器会在幕后执行,只要一条简单连结就可以自动开启视像会议。
其实 Leitschuh 三月时就已知会 Zoom 方面,并给他们 30 日时间修正漏洞。但 Zoom 没有如期修正,所以 Leitschuh 就依照原定日程公开有关漏洞。 Leitschuh 亦同时通知了 Chrome 和 Firefox 的开发团队,不过由于这个漏洞不是出自那些浏览器,所以两个团队都无法做什么修补。
最初 Zoom 认为这只是个低风险漏洞,指这功能可以方便用户参加视像会议。不过最终 Zoom 亦低头,发布更新档删除装在 Mac 机上的网页服务器。修正档同时提供手动完全移除 Zoom 程式的选项。 Zoom 还公布会在本周末推出另一次更新,用户可以选择在开启新会议时预设关闭 Webcam 。

Zoom 本来坚持使用网页服务器存在很大风险,但听取了网络保安社群的意见后,决定推出修订移除服务器。
相关文章
- Google Play 商店应用也不安全,许多 Android 应用程序还在用过时版本核心库
- 免费的 Auto Office L1 系统单机版,提高公司运作效率以达到降低成本
- 如何查看过往 Facebook 按赞互动、留言、被标注的动态活动记录?快速找出你要的内容
- 免费素材资源与线上工具整理,2020年12月号
- Claunch 快速启动免费小工具,可自订 Windows 常用的应用程序、文件、资料夹、网站等等
- 免费可商业使用的 Paper-co 高品质纸张素材库(400多款)
- Vector Club 免费向量图档,可商用并支援 AI 及 EPS 档
- SDelete-Gui 可完全删除重要档案,谁都无法恢复的免费工具
- 适合长辈观看的 Youtube 频道列表,手刀帮爸妈订阅起来
- Xbox 推出家长管理 app !! 控制细路打机时间