זום תיקנה חולשה בלקוח שלה למחשבי ווינדוס שמאפשרת לתוקף לא מזוהה להשתלט על חשבון משתמש דרך הרשת. הציון שלה הוא 9.8, והתיקון כבר זמין. זאת חולשה שנוגעת ישירות למשתמשים פרטיים ולא רק לארגונים.
מה החולשה?
זום היא אחת מתוכנות הווידאו הנפוצות, וההשתלטות כאן אינה על המחשב אלא על החשבון. ההבדל חשוב: תוקף שמשתלט על חשבון זום יכול להיכנס לפגישות בשמכם, לראות את ההקלטות ואת רשימות אנשי הקשר, ולנצל את הזהות שלכם מול עמיתים ולקוחות.
המקור הוא בדיקת קלט לקויה, כלומר התוכנה לא מוודאת כראוי שנתון שהגיע מבחוץ הוא באמת מה שהיא ציפתה לו. תוקף ששולח ערך בנוי במיוחד גורם ללקוח להתנהג אחרת ממה שתוכנן.
מה שהופך את החולשה הזאת לחמורה הוא מה שהיא לא דורשת. אין צורך בהזדהות, אין צורך בגישה מוקדמת, ולפי התיאור אין צורך שתעשו משהו כמו ללחוץ על קישור. די בגישה רשתית.
מי מושפע?
לפי הודעת זום, מושפעים לקוח זום לשולחן העבודה בווינדוס, לקוח זום VDI לווינדוס, ו-Zoom Meeting SDK לווינדוס.
הרשומה של החולשה במאגר NVD אינה כוללת רשימת גרסאות מפורטת, ולכן הגרסאות המדויקות מופיעות בהודעת האבטחה של זום עצמה, שמקושרת למטה. במקרים כאלה עדיף לעדכן לגרסה האחרונה מאשר לנסות להכריע לפי מספר גרסה.
האם מנוצלת בפועל?
נכון לעדכון האחרון של הדף הזה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח. כלומר אין דיווח פומבי על ניצול.
השילוב של ציון גבוה, תוכנה נפוצה מאוד והשתלטות על חשבון הוא בכל זאת סיבה לא לדחות את העדכון.
מה עושים?
עדכנו את זום. פתחו את התוכנה, לחצו על תמונת הפרופיל בפינה ובחרו בדיקת עדכונים. אם יש עדכון, זום מוריד ומתקין אותו, ואז נסגר ונפתח מחדש.
הפרטים המלאים נמצאים בהודעת האבטחה של זום.
בהזדמנות הזאת שווה להפעיל אימות דו-שלבי לחשבון הזום שלכם, אם עוד לא. חולשה שמאפשרת השתלטות על חשבון היא בדיוק המקרה שבו שכבת אימות נוספת מקטינה את הנזק.
אם אתם משתמשים בזום דרך הארגון, ההתקנה בדרך כלל מנוהלת מרכזית ושווה לוודא מול מחלקת ה-IT שהעדכון הופץ. בדקו גם בהיסטוריית החשבון אם יש כניסות שאתם לא מזהים.