#AI: AI нашёл дыру в Zoom за 20 промптов - и захватывал любое устройство на созвоне 🔭
😐
Ранее писали как AI-аудиты ставят на поток и массово находят уязвимости в крипте. Теперь та же схема добралась до Zoom - и хватило меньше 20 промптов.
Идан Левкович из
A Security проверил код Zoom публичными AI-моделями. Меньше 20 промптов, меньше суток - и на руках рабочий
эксплойт, захватывающий устройство любого участника созвона.
Как это работало:
Дыра сидела в фиче аннотаций при демонстрации экрана. Данные рисунка переполняли буфер и перезаписывали адрес возврата. Жертве достаточно смотреть чужую демонстрацию - ни клика, ни следов. Дальше полный контроль над устройством.
Кого задевало:
🟢iPhone, Mac, Windows - все поддерживаемые ОС
🟢Zoom Workplace до 7.1.5, а также VDI, Rooms, SDK
🟢Три CVE, A Security оценили каждую на 9.0
🟢Патч уже вышел - обновляйте Zoom
Zoom закрыл уязвимость ещё летом, публично раскрыли только сейчас. Реального абуза не зафиксировали.
По словам сооснователя A Security, раньше на такую находку ушла бы команда из пяти человек и полгода. Теперь - меньше 20 промптов.
🗒 Поиск эксплойтов теперь стоит копейки и это уже не только про крипту. Как поставить AI-агента на аудит своего кода и надо ли, разбираем в
ИИ-клубе.
Slavik |
Updates |
Инстаграм |
ИИ Клуб