
Zoomsday: Sikkerhetshull i Zoom lot en møtedeltaker ta over maskinen din
Et sikkerhetshull i Zoom lot en møtedeltaker kjøre kode på andres maskiner. Ingen klikk var nødvendig. Forskerne fant det med AI på under ett døgn.

Sikkerhetsforskerne i selskapet a.security fant tre sårbarheter i Zoom. Den alvorligste har fått kallenavnet Zoomsday, og lot en deltaker i et møte kjøre vilkårlig kode på maskinen til en annen deltaker.
Dette sikkerhetshullet lå i funksjonen som lar deltagere tegne og skrive på skjermen under skjermdeling. Rutinen som tolker formateringen av tekstmerknader, bruker faste minneområder på 128 byte, men stoler blindt på hvor mange tegn avsenderen påstår at meldingen inneholder. Sender du en for stor melding, renner den over i nabominnet og kan bli kjørt som kode. Klienten leser meldingen automatisk, og viser ingen advarsel.
AI fant hullet på under ett døgn
Forskerne fant feilen og bygget et fungerende angrep med offentlig tilgjengelige AI-modeller, på under 24 timer og med færre enn 20 ledetekster.

Angriperen måtte fortsatt være med i det samme møtet, enten som deltager eller vert. Det var hele forutsetningen.
Oppdateringen er ute
Zoom la ut rettelsene i sikkerhetsbulletinene i august. Selskapets eget sikkerhetsteam har gitt sårbarheten graden «høy».
Hullet rammet Zoom Workplace-klienter på alle støttede plattformer, altså Windows, macOS, Linux, iOS og Android. Bruker du Zoom til videomøter på jobb, er oppdateringen allerede tilgjengelig.
Claude har bidratt i arbeidet med denne artikkelen.
14. aug. kl. 11:00
Les også




Tysk domstol:
Suno brøt opphavsretten da AI-en lærte «Mambo No. 5»


