當(dāng)紅視頻會(huì)議軟件Zoom被曝存在兩個(gè)嚴(yán)重漏洞
據(jù)Security affairs消息,Google Project Zero安全研究人員近日發(fā)現(xiàn)視頻會(huì)議軟件Zoom存在兩個(gè)重要漏洞,可能會(huì)讓用戶遭受攻擊。
這兩個(gè)漏洞會(huì)影響Windows、macOS、Linux、iOS 和 Android 平臺(tái)上Zoom客戶端,這意味著幾乎所有的用戶都處于漏洞的威脅之中。
第一個(gè)漏洞編號(hào)為CVE-2021-34423,是一個(gè)高嚴(yán)重性的緩沖區(qū)溢出漏洞,CVSS 基本得分為7.3分。第二個(gè)漏洞編號(hào)為CVE-2021-34424,是一個(gè)高嚴(yán)重性的內(nèi)存損壞漏洞,CVSS 基本得分也是7.3分。
目前,Google已經(jīng)將這兩個(gè)漏洞已經(jīng)分享給Zoom。Zoom 發(fā)布的安全公告承認(rèn)了這兩個(gè)漏洞,并表示,“部分產(chǎn)品發(fā)現(xiàn)了一個(gè)緩沖區(qū)溢出漏洞和內(nèi)存損壞漏洞,這可能會(huì)讓?xiě)?yīng)用程序或服務(wù)崩潰,攻擊者可利用這些漏洞執(zhí)行任意代碼,或暴露進(jìn)程的內(nèi)容狀態(tài)等。”
此外,Zoom 用戶還可以自主選擇更新的頻率。但此次更新“將目標(biāo)受眾擴(kuò)大到包括非企業(yè)組織成員的所有個(gè)人用戶”。
Zoom的安全問(wèn)題猶如一把達(dá)摩克利斯之劍,當(dāng)它想要從普通用戶轉(zhuǎn)向需求更多、價(jià)值更高的B端企業(yè)用戶和G端政府用戶,這種重視“易用性”忽視“安全性”的產(chǎn)品思維和產(chǎn)品設(shè)計(jì)便成了致命的問(wèn)題,畢竟相對(duì)個(gè)人來(lái)說(shuō),企業(yè)、政府都不會(huì)為有安全漏洞的視頻會(huì)議產(chǎn)品買(mǎi)單,它們絕對(duì)不敢?guī)е虡I(yè)機(jī)密、政府秘密在互聯(lián)網(wǎng)上裸奔,這也是NASA、谷歌、FBI等大用戶光速禁用Zoom的重要原因。