Hoy, el investigador de seguridad Jonathan Leitschuh tiene reveló públicamente una grave vulnerabilidad de día cero para la aplicación de videoconferencia Zoom en Mac. Él ha demostrado que cualquier sitio web puede abrir una llamada habilitada para video en una Mac con la aplicación Zoom instalada. Eso es posible en parte porque la aplicación Zoom aparentemente instala un servidor web en Mac que acepta solicitudes que los navegadores habituales no. De hecho, si desinstala Zoom, el servidor web persiste y puede reinstalarlo sin su intervención.
Al usar la demostración de Leitschuh, confirmamos que la vulnerabilidad funciona: hacer clic en un enlace si ya instaló la aplicación Zoom (y no ha marcado una casilla de verificación en la configuración) se le une automáticamente a una llamada de conferencia con su cámara encendida. Otros en Twitter están reportando lo mismo:
Leitschuh detalla cómo reveló responsablemente la vulnerabilidad a Zoom a fines de marzo, lo que le da a la compañía 90 días para resolver el problema. De acuerdo a Cuenta de Leitschuh.El zoom no parece haber hecho lo suficiente para resolver el problema. La vulnerabilidad también se reveló a los equipos de Chromium y Mozilla, pero como no es un problema con sus navegadores, no hay mucho que puedan hacer esos desarrolladores.
Encender la cámara ya es bastante malo, pero la existencia del servidor web en sus computadoras podría generar problemas más importantes para los usuarios de Mac. Por ejemplo, en una versión anterior de Zoom (desde parcheado), fue posible ejecutar un ataque de denegación de servicio en Mac al hacer ping constantemente al servidor web: "Al simplemente enviar solicitudes GET repetidas de un número incorrecto, la aplicación Zoom solicitaría constantemente 'enfoque' desde el SO ', escribe Leitschuh.
Puede "parchear" este problema usted mismo asegurándose de que la aplicación Mac esté actualizada y también deshabilitando la configuración que le permite a Zoom encender su cámara cuando se une a una reunión, como se muestra a continuación. Una vez más, simplemente desinstalar Zoom no solucionará este problema, ya que el servidor web persiste en tu Mac. Apagar el servidor web requiere ejecutar algunos comandos de terminal, que se encuentran en la parte inferior de el puesto medio.
:no_upscale()/cdn.vox-cdn.com/uploads/chorus_asset/file/18297192/1_mRgy9JoJKkjSRp_xjSYomw.png)
Hemos contactado a Zoom para hacer comentarios y actualizaremos cuando recibamos una respuesta directamente. En comentarios a ZDNet, Zoom dice que el servidor web es una "solución legítima para una experiencia de usuario pobre, lo que permite a nuestros usuarios tener reuniones sin problemas con un solo clic para unirse". ZDNet También dice que Zoom tomará otras acciones:
Zoom dijo en su lanzamiento de julio, que ahorraría si el usuario desactiva el video en su primera llamada y lo aplica a las reuniones futuras, ya que estos cambios se producirán en todas sus plataformas.
Gracias al informe de Leitschuh, Zoom también eliminó la posibilidad de que el anfitrión de la llamada tenga participantes automáticamente con el video habilitado.
Actualizado a las 9:40 pm hora del este con comentarios Zoom proporcionado a ZDNet.
