Интересно Баг в Zoom позволял за считанные минуты взломать код доступа

RutoR

Denik

Original poster
Ufo Member
Сообщения
1 381
Реакции
1 425
Посетить сайт
Встречи в Zoom по умолчанию были защищены шестизначным кодом, а значит, что существовало 1 млн возможных комбинаций.

1596186309200.png
Отсутствие ограничений на количество попыток ввода пароля в web-клиенте Zoom позволяло злоумышленникам быстро подбирать коды доступа, используемые для защиты встреч.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

специалиста компании SearchPilot Тома Энтони (Tom Anthony), встречи в Zoom по умолчанию были защищены шестизначным кодом, а значит, что существовало 1 млн возможных комбинаций. На перебор такого количества кодов в поисках нужного у злоумышленника уйдет всего несколько минут. Более того, повторяющиеся встречи имеют один и тот же код, поэтому его достаточно взломать лишь один раз.

На взлом кода у самого Энтони ушло 25 минут. Для этого ему потребовалась машина AWS и 91 тыс. попыток. «С помощью улучшенной организации потоков и распределения между 4-5 облачными серверами можно проверить все пространство паролей за несколько минут», - отметил исследователь.

Энтони уведомил производителя о проблеме 1 апреля 2020 года и предоставил PoC-эксплоит на базе Python. 2 апреля web-клиент Zoom был отключен для исправления уязвимости. Спустя неделю компания решила проблему, введя обязательную авторизацию для пользователей перед подключением к встрече в web-клиенте и обновив пароли по умолчанию, чтобы они не были числовыми и были длиннее.
ИСТОЧНИК:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
  • Like
Реакции: Anorali
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Эксплойт дня: как баг в кsthunk.sys превращается в цифровое оружие Новости в сети 0
Support81 Банкоматный баг: тренд в TikTok принёс JPMorgan миллионные убытки Новости в сети 0
Support81 Баг в CLFS превращает простых пользователей Windows в администраторов Новости в сети 0
Support81 «Халява» на миллион: баг Wildberries обернулся уголовным делом Новости в сети 1
Р Интересно Vystar Credit Union - Баг авторизации без секретки. Способы заработка 0
АнАлЬнАя ЧуПаКаБрА Интересно Получаем халявную накрутку Соц.сетей [YouTube/VK/Inst] + БАГ Полезные статьи 1
B В iOS-приложении Facebook нашли баг, позволяющей соцсети подглядывать за пользователем Новости в сети 1
G Баг хайдов на skynetzone Полезные статьи 0
T Microsoft STORE - БАГ $ Полезные статьи 2
S Баг для быстрого получения доступа в калибровке | DOTA 2 Полезные статьи 6
W [баг] Узнаем кто ответил от имени группы ВКонтакте Полезные статьи 4
M Заработок ~ 200р за час + Баг ВК Способы заработка 2
Admin Бесконечные лайки инстаграм. баг инстаграм 2017. Полезные статьи 13
АнАлЬнАя ЧуПаКаБрА Баг на сервисе накрутки вк Другое 4
A Уязвимость в Zoom Новости в сети 0

Название темы

Русскоязычный Даркнет Форум