Исследователи A.Security обнаружили две RCE-уязвимости в Zoom Workplace. Они позволяли участнику видеовстречи незаметно запустить код на компьютере другого человека и получить доступ к его данным.
Для атаки не требовалось включать демонстрацию экрана, открывать файл или нажимать на ссылку. Злоумышленнику было достаточно присоединиться к той же конференции.
Ошибки находились в библиотеке, которая отвечает за аннотации — текст, фигуры и другие пометки поверх демонстрируемого контента. Этот компонент работал постоянно, даже если участники не пользовались доской или инструментами рисования.
Проблема сводилась к отсутствию проверки размера входящих данных. Клиент Zoom получал объект вместе с числом, которое указывало, сколько информации нужно прочитать. Атакующий мог подставить завышенное значение, переполнить выделенную область памяти и записать туда исполняемый код.
Такой класс ошибок называют переполнением буфера. В данном случае он давал удалённое выполнение кода, или RCE: атакующий мог действовать на устройстве с правами пользователя Zoom. Приложение не запускается с правами администратора, поэтому прямого доступа к ядру системы у эксплойта не было. Но данные пользователя всё равно оказывались под угрозой.
A.Security утверждает, что небольшая команда подготовила эксплойт при помощи ИИ-агента всего за 20 запросов. Сначала исследователи разобрали Android-приложение и попросили модель оценить точки атаки. Затем они сосредоточились на протоколе передачи аннотаций, где и нашли отсутствие проверки границ.
Уязвимости затрагивали Zoom Workplace до версии 7.0.6, а в ветке Fast Track — до 7.1.5. Zoom выпустила исправления после получения отчёта. Пользователям необходимо обновить клиент как минимум до этих версий или установить более свежую сборку.
Главный результат исследования касается не только Zoom: ИИ сокращает время и ресурсы, необходимые для создания сложных эксплойтов. Окно между обнаружением ошибки и массовыми атаками становится короче.