首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

白帽黑客成功找到Zoom的远程代码执行漏洞 获得20万美元奖励

2021-04-10 15:30 · 稿源: cnbeta

据外媒报道,两位荷兰白帽安全专家参加了一年一度的电脑黑客大赛Pwn2Own,成功找到了Zoom的远程代码执行(RCE)漏洞,并且获得了20万美元的奖励。

Pwn2Own是 "零日倡议 "组织的一项高规格活动,挑战黑客在常用软件和移动设备中发现新的严重漏洞。举办该活动的目的是为了证明流行的软件和设备都有缺陷和漏洞,并为漏洞的地下交易提供一个平衡点。

"目标 "自愿提供自己的软件和设备,并对攻击成功者给予奖励。粉丝们会看到一场黑客奇观,成功的黑客会得到嘉奖和不菲的现金(在这种情况下,奖励高达20万美元),而厂商们则会找到令人讨厌的漏洞。

Pwn2Own 2021从4月6日至4月8日举行。今年活动的重点是在家工作(WFH)时使用的软件和设备,包括Microsoft Teams和Zoom,原因显而易见。

白帽子

受雇于网络安全公司Computest的Keuper和Alkemade在Pwn2wn活动的第二天结合三个漏洞接管了一个远程系统。这些漏洞不需要受害者的互动。他们只需要在一次Zoom通话中。

漏洞

本着负责任的披露态度,该方法的全部细节一直处于保密状态。我们知道的是,这是远程代码执行(RCE)漏洞:作为一类软件安全漏洞,允许恶意行为者通过局域网、广域网或互联网在远程机器上执行他们选择的代码。

该方法在Windows和Mac版本的Zoom软件上有效,但不影响浏览器版本。目前还不清楚iOS-和Android-app是否存在漏洞,因为Keuper和Alkemade并没有对这些进行研究。

Pwn2Own组织在推特上发布了一张gif图,展示了该漏洞的运行情况。你可以看到攻击者在运行Zoom的系统上打开计算器。Calc.exe经常被用作黑客在远程系统上打开的程序,以表明他们可以在受影响的机器上运行代码。

可以理解的是,Zoom还没来得及针对该漏洞发布补丁。他们有90天的时间来发布该漏洞的细节,但预计他们会在这一时期结束之前完成。研究人员在Pwn2Own活动的第二天就发现了这个漏洞,并不意味着他们在这两天就想通了。他们会投入几个月的研究来寻找不同的漏洞,并将它们组合成RCE攻击。

安全工作做得好

这个事件,以及围绕它的程序和协议,很好地展示了白帽黑客的工作方式,以及负责任的信息披露意味着什么。在以补丁的形式为每个人提供现成的保护之前,将细节留给自己(理解为供应商会尽自己的责任,并迅速制作补丁)。

缓解措施

目前,只有这两名黑客和Zoom知道这个漏洞的工作原理。只要保持这样的状态,Zoom用户就没有什么好担心的。对于那些担心的人来说,据说浏览器版本是不会受到这个漏洞的影响的。对于其他的人来说,将需继续关注补丁,在补丁出来后尽早更新。

4月9日更新

Zoom回应了有关Pwn2Own活动的文章。

"我们感谢零日计划允许我们赞助并参与Pwn2Own温哥华2021大赛,这是一项突出安全研究人员所做的关键性和技能性工作的活动。我们非常重视安全问题,非常感谢Computest的研究。

我们正在努力缓解我们的群组消息产品Zoom Chat的这一问题。Zoom Meetings 和 Zoom Video Webinars 中的会话聊天不受此问题影响。攻击还必须来自于已接受的外部联系人,或者是目标的同一组织账户的一部分。

作为最佳实践,Zoom建议所有用户只接受来自他们认识和信任的个人的联系请求。如果您认为自己发现了Zoom产品的安全问题,请将详细的报告发送给我们信任中心的漏洞披露计划。"

举报

  • 相关推荐
  • 警惕金融“暗礁”!KOO钱包以实际行动筑牢用户财产安全

    金融科技发展背景下,非法金融活动如“财富黑洞”威胁公众财产安全。KOO钱包通过剖析常见骗局,警示公众识别陷阱。非法金融活动包括非法集资、证券期货交易及网络借贷等,常以高收益零风险为诱饵。典型案例有老年人投资陷阱、校园贷危机和虚拟币骗局,提醒公众理性投资,选择正规平台,多方合力提升防范能力,守护财富安全。

  • 全球首款2K直屏+天玑9500旗舰!iQOO Neo11系列入网

    今天,iQOO Neo11系列获得入网许可,型号为V2520A,该系列将在今年Q4正式亮相。 博主数码闲聊站爆料,iQOO Neo11系列包含两款,标准版搭载高通骁龙8 Elite,Pro版搭载联发科天玑9500,全系采用2K国产屏 金属中框 超声波指纹 百瓦闪充大电池。

  • 小渔夫20周年荣膺Google双料大奖,共筑品牌出海新生态

    2025年8月14日,小渔夫在Google中国总部举办的B2B代理商高层研讨会上,凭借出海营销领域的突出贡献,成为全国唯一同时获得谷歌“百万会员俱乐部战略合作伙伴”与“星火Plus优秀客户成长合作伙伴”双项认证的企业。这标志着谷歌对其技术实力和重塑B2B出海营销模式的战略认可。双方将携手推动B2B客户从效果营销向全方位海外营销转型,打造行业标杆案例,助力更多中国B2B企业在国际舞台绽放光芒。

  • ChatGPT安全漏洞被曝光:无需点击即可盗用户数据!

    据媒体报道,近日,OpenAI旗下连接器(Connectors)被曝存在安全漏洞。 据悉,用户无需点击,攻击者就能从ChatGPT连接的第三方应用窃取敏感数据,甚至窃取API密钥。

  • 销售易“安全检测”能力上新:一招堵住安全漏洞,筑牢CRM安全底线

    某国际企业因云数据库未设置密码或安全认证,导致7.69亿条包含API密钥、银行账号等敏感信息的记录泄露,造成重大损失。这一事件促使企业更重视数字化系统的安全建设,尤其是CRM系统的数据安全能力。企业面临三大安全管理挑战:系统部署前缺乏安全检查、运行中管理松散、审计机制不完善。销售易推出的安全检测能力,可帮助企业构建三道防线:部署前安全检查预防漏洞、运行中定期体检消除风险、事后完整审计溯源。通过可视化、系统化的安全管理,护航企业数字化办公安全。

  • OriginOS 6 Beta版开启招募测试:vivo X200 Pro/iQOO 13首发尝鲜

    今天,vivo社区宣布开启OriginOS 6 Beta测试招募,适配机型包括vivo X200 Pro、iQOO 13。 官方提醒,本次OriginOS 6 Beta测试系统仅面向极客用户(非正式版本),可能存在不稳定因素,对于普通用户,我们强烈建议不要使用,请谨慎报名。 因OriginOS 6测试版尚处于开发阶段,其运行效果不像正式版本那样稳定,版本可能存在部分Bug、耗电异常、三方兼容性异常等问题,如果用户追求手机

  • VivienneWestwood饰品真假识别有保障,得物App专业鉴别体系护航正品消费

    Vivienne Westwood"土星"项链因满钻和珍珠设计走红网络,但随之出现大量高仿品。得物App通过专业鉴别体系帮助消费者识别真伪:1)资深鉴别师从绳结、土星标志等细节辨别,正品绳结紧密为多股线,仿品松散;2)科研实验室借助3D超景深显微镜放大101倍观察,正品十字顶部平直、金属珠自然融合,仿品呈弧形且做工生硬;3)依托超10万件正品样本库(含近500件Vivienne Westwood单品)建立鉴别标准。平台采用"先鉴别,后发货"模式,确保消费者购买到正品。

  • 剪辑师的移动工作站!荣耀MagicBook Pro 14酷睿U9版:4K剪辑无压力

    荣耀MagicBook Pro14酷睿U9-285H版在轻薄与性能间实现完美平衡。搭载英特尔酷睿Ultra 9 285H处理器和锐炫Arc 140T核显,多核性能强劲,视频剪辑流畅高效。配备32GB大内存和高速硬盘,支持复杂多任务处理。14.6英寸3.1K OLED屏幕色彩精准,散热系统优秀,续航长达12小时,适合移动办公和专业创作。

  • 内外双屏 随心定义 快用Good Lock“打扮”你的三星Galaxy Z Flip7

    三星Galaxy Z Flip7折叠屏手机凭借精致设计和出色体验获得消费者青睐。文章重点介绍了通过"Good Lock"应用深度定制手机的方法:1)Home Up和主题公园提供主屏幕布局和主题综合定制;2)LockStar可自定义锁屏界面,添加常用APP快捷入口;3)Keys Cafe打造个性化键盘效果;4)ClockFace为外屏时钟添加文字/图片/GIF动图;5)MultiStar新增FlipShot功能,为自拍用户提供动态背景特效。这些工具让用户能根据个人喜好,从界面布局到细微功能进行全面定制,将手机打造成彰显个性的专属设备。

  • ISC.AI 2025周鸿祎:应对“超级黑客”威胁 安全智能体成破局关键

    8月6日,360集团创始人周鸿祎在ISC.AI2025大会上提出"ALL IN AGENT"战略,强调AI时代需要安全智能体应对"超级黑客"威胁。安全智能体以安全大模型为核心大脑,配合工具调用等实操功能,能精准复制人类安全专家能力,实现安全防护从量变到质变的突破。周鸿祎回顾360二十年深耕安全领域的历程,指出当前企业面临安全人才短缺和AI黑客威胁双重挑战。360已实现全线产品智能化,通过自主研发的"智能体工厂"打造安全智能体解决方案,帮助政企单位快速弥补人才短板。安全智能体不仅是传统安全的补充,更是重构数字安全体系的核心力量。

今日大家都在搜的词:

热文

  • 3 天
  • 7天