Hopp til hovedinnhold
Teknokratiet

Zoomsday: Sikkerhetshull i Zoom lot en møtedeltaker ta over maskinen din

Et sikkerhetshull i Zoom lot en møtedeltaker kjøre kode på andres maskiner. Ingen klikk var nødvendig. Forskerne fant det med AI på under ett døgn.

Publisert

14. august

Lesetid

1 min
En bærbar PC viser et Zoom-møte med mange deltakere i rutenett, med en kaffekopp i forgrunnen
Et Zoom-møte i gang.FotoChris Montgomery / Unsplash

Sikkerhetsforskerne i selskapet a.security fant tre sårbarheter i Zoom. Den alvorligste har fått kallenavnet Zoomsday, og lot en deltaker i et møte kjøre vilkårlig kode på maskinen til en annen deltaker.

Dette sikkerhetshullet lå i funksjonen som lar deltagere tegne og skrive på skjermen under skjermdeling. Rutinen som tolker formateringen av tekstmerknader, bruker faste minneområder på 128 byte, men stoler blindt på hvor mange tegn avsenderen påstår at meldingen inneholder. Sender du en for stor melding, renner den over i nabominnet og kan bli kjørt som kode. Klienten leser meldingen automatisk, og viser ingen advarsel.

AI fant hullet på under ett døgn

Forskerne fant feilen og bygget et fungerende angrep med offentlig tilgjengelige AI-modeller, på under 24 timer og med færre enn 20 ledetekster.

Skjerm full av programkode
Å lete etter minnefeil i store kodebaser var tidligere spesialistarbeid som tok uker.FotoMartin Vorel / Wikimedia Commons, CC BY-SA 4.0

Angriperen måtte fortsatt være med i det samme møtet, enten som deltager eller vert. Det var hele forutsetningen.

Oppdateringen er ute

Zoom la ut rettelsene i sikkerhetsbulletinene i august. Selskapets eget sikkerhetsteam har gitt sårbarheten graden «høy».

Hullet rammet Zoom Workplace-klienter på alle støttede plattformer, altså Windows, macOS, Linux, iOS og Android. Bruker du Zoom til videomøter på jobb, er oppdateringen allerede tilgjengelig.

Claude har bidratt i arbeidet med denne artikkelen.

14. aug. kl. 11:00

Les også