Zoom近日发现并修复了一个严重安全漏洞,该漏洞"可能允许未经身份验证的用户通过网络访问实施账户接管"。

鉴于Zoom拥有超过3亿日活用户、47万付费企业客户的庞大用户基础,此次漏洞的影响尤为突出。Zoom此前已多次遭遇安全事件,法国政府甚至曾尝试禁止本国政府用户使用该平台。

Zoom于周二发布安全公告,披露了上述漏洞及另外三个安全问题,并于周三完成修复。

就账户接管漏洞而言,Zoom最初表示受影响产品包括:7.0.0版本以前的Windows桌面客户端、各分支7.0.10、6.6.15及6.5.18版本以前的VDI客户端,以及Windows版Meeting SDK。但周三更新时,Zoom未作任何说明便将Meeting SDK for Windows从受影响产品列表中移除。

其余三个漏洞严重程度相对较低,但同样不容忽视,均涉及权限提升问题。受影响产品包括:7.0.5版本以前的Windows版Zoom Workplace、各分支6.5.17及6.6.14版本以前的Zoom Workplace VDI客户端及插件、7.0.5版本以前的Zoom Rooms for Windows,以及7.0.0版本以前的Zoom Contact Center远程控制。另有一个权限提升漏洞影响7.1.0版本以前的Zoom Rooms for Windows,还有一个影响6.6.14版本以前的Zoom Workplace VDI插件。

Zoom未就此事立即作出回应。

IDC安全业务集团副总裁Frank Dickson表示,此次漏洞的性质令人警惕。

他指出,该漏洞"严重程度仅次于蠕虫病毒,可通过网络利用,复杂度低,无需任何权限,也无需用户交互"。他还特别提到,借助AI,一旦技术细节泄露或有人对补丁进行逆向工程,漏洞利用将变得轻而易举,"过去的脚本小子如今已今非昔比"。

Dickson表示,唯一值得庆幸的是,该漏洞由Zoom自行发现,且"截至周四,尚无任何机构报告野外利用事件"。

安全顾问、FormerGov执行董事Brian Levine认同Dickson对该漏洞的定性,但他指出,更大的隐患在于Zoom所能访问的高度敏感数据。

"攻击者一旦完全控制Zoom账户,便可能监听敏感会议录音、窃听未来会议,并冒充该组织对其客户和合作伙伴实施社会工程学攻击。鉴于Zoom在大型企业中的广泛应用,此漏洞的危害相当严峻,"Levine说道。

不过,他对Zoom自主发现漏洞一事表示肯定,认为这说明其安全团队"确实在踏踏实实地做代码审计这项费力不讨好的工作"。

Malwarebytes首席安全研究员Giuseppe Trotta对此次漏洞披露背后的原因提出了自己的看法。

"由于该漏洞无需任何权限和用户交互,远程网络攻击向量极有可能涉及深度链接的错误处理,例如zoommtg://或zoomworkplace://等自定义URL协议,"他说。由此他推测,若Windows版Zoom Workplace客户端未能对通过这类浏览器到桌面特殊链接传入的参数进行充分过滤和验证,未经身份验证的攻击者便可构造恶意字符串,诱使桌面应用将用户的活跃会话Token直接泄露或重定向至攻击者控制的服务器,从而实现无感知的账户接管。

他建议:"如果您使用的是Windows或VDI环境且尚未完成更新,请务必警惕Zoom链接和会议邀请。"

Aikido Security企业CISO Mike Wilkes对Zoom发现此严重漏洞表示肯定,但同时追问:如此高危的漏洞究竟是如何混入产品的?

"这个漏洞引发了一个问题:为何设计评审、模糊测试或发布前的滥用场景测试都未能发现它?Zoom在产品与安全关系上长期存在的一个历史问题,就是将易用性置于安全风险之上,"Wilkes说道。

咨询公司Acceligence首席执行官Justin Greis表示,Zoom此次披露的账户接管和权限提升两类漏洞同样重要,但侧重点各有不同。

"严重漏洞之所以值得高度关注,在于它具备安全团队最为担忧的所有特征,"Greis说道。而权限提升漏洞"固然需要修复,但其主要作用是放大已经发生的攻击的危害。严重漏洞才是潜在的初始入口,这正是它最值得关注的原因"。

Greis同样对Zoom的响应速度给予肯定,认为此举"体现了一个相当成熟的安全体系"。

他还指出,没有任何复杂软件平台能够彻底消除漏洞。"真正的差距在于,厂商是否持续投入攻击性测试,能否在攻击者之前发现弱点,并迅速开发和分发修复补丁,"他说。

Q&A

Q1:Zoom账户接管漏洞有多危险?

A:该漏洞被安全专家评为极高危级别,可通过网络远程利用,无需任何权限,也无需用户交互,攻击者一旦得手便可完全控制受害者的Zoom账户,进而监听会议录音、窃听未来会议,甚至冒充受害者组织实施诈骗。目前尚无野外利用报告,Zoom已于发现后次日完成修复。

Q2:哪些Zoom产品受到此次漏洞影响?

A:主要受影响产品包括7.0.0版本以前的Windows桌面客户端、各分支7.0.10/6.6.15/6.5.18版本以前的VDI客户端。权限提升漏洞还波及7.0.5版本以前的Zoom Workplace for Windows、Zoom Rooms for Windows,以及多个版本的VDI插件和Zoom Contact Center远程控制组件。

Q3:普通用户应该如何应对Zoom此次安全漏洞?

A:最直接的应对措施是立即将所有Zoom客户端更新至最新版本。在完成更新之前,应警惕来源不明的Zoom会议链接和邀请,尤其是Windows和VDI环境的用户。企业用户还应检查是否有异常的账户登录或会议访问记录。

Computerworld