Суть угрозы: Zoomsday
Команда исследователей безопасности A.Security обнаружила критическую уязвимость, получившую название Zoomsday. Она позволяет любому участнику видеоконференции получить полный удаленный доступ к устройству жертвы (Remote Code Execution, RCE) без необходимости использования белых досок или других функций аннотирования. Уязвимость затрагивает библиотеку, отвечающую за аннотации, которая активна постоянно, как только пользователь входит в звонок.
Детали эксплуатации и масштаб
Уязвимость присутствовала в версиях Zoom Workplace ранее 7.0.6 (стабильная ветка) и ранее 7.1.5 (ветка fast track). Проблема заключается в переполнении буфера: библиотека обработки аннотаций получает данные в сериализованном виде, используя поля счетчиков для определения объема чтения. Однако проверка границ максимального размера отсутствовала. Атакующий мог отправить объект с ложным значением счетчика, заставив программу прочитать лишние данные и выполнить внедренный код.
Масштаб потенциального ущерба огромен: ежемесячная активная аудитория Zoom оценивается в 220 миллионов пользователей, что составляет около 56% мирового рынка видеоконференцсвязи. Хотя Zoom не работает с правами администратора (что исключает установку корневых руткитов), атакующий получает полный доступ к данным пользователя и может обеспечить персистентность другими методами.
Роль ИИ: 20 промптов против проприетарного ПО
Ключевой инцидент заключается не только в самой уязвимости, но и в скорости её обнаружения. Исследователи использовали ИИ-агент для анализа проприетарного кода Android-пакета Zoom. После первых неудачных попыток анализа самого приложения команда переключилась на анализ коммуникационного протокола. ИИ помог выявить уязвимый участок в обработке сериализованных объектов аннотаций.
Весь процесс поиска эксплойта занял всего 20 промптов к ИИ-агенту. Это демонстрирует, что барьер для создания уязвимостей уровня «государства» (nation-state class) рухнул. Ранее для подобных задач требовались элитные команды, месяцы работы и огромные бюджеты. Теперь ИИ позволяет находить сложные уязвимости в закрытом (проприетарном) ПО с минимальными ресурсами.
Статус исправления
Компания Zoom оперативно закрыла уязвимость после получения первых отчетов. Пользователи, обновившие Zoom Workplace до актуальных версий (7.0.6+ или 7.1.5+), защищены. Однако инцидент стал ярким примером того, как ИИ-ассистированное исследование уязвимостей делает стандартное окно в 90 дней для раскрытия багов практически неэффективным.
Источник: Tom's Hardware ↗
