Geri qayıt
SiTech
Linux üçün Zoom müştərisinin X11 buferinə yazılan hər şeyi oxumağa başladığı məlum olub
SiTech AI Team2 წთ. საკითხავი

Linux üçün Zoom müştərisinin X11 buferinə yazılan hər şeyi oxumağa başladığı məlum olub

Tərtibatçı Saymon Tatem Linux üçün Zoom müştərisinin X11 buferinin hər yeni sahibindən məlumat istədiyini sənədləşdirib; parol menecerlərindəki parollar da buna daxildir.

Nə aşkar edildi

Tərtibatçı Saymon Tatem Mastodon-da Linux üçün Zoom müştərisinə gələn yeniləmənin X11 buferinə yazılan hər şeyi öz-özünə oxumağa başladığını qeyd edib. 2 sentyabr tarixli paylaşım buferdə sirr saxlayanları — xüsusən parolu bufer vasitəsilə ötürən parol menecerindən istifadə edənləri — xəbərdar edir.

Onun dəqiqləşdirməsinə görə, davranış Zoom for Linux 7.1.5-də ortaya çıxıb; əvvəl quraşdırılmış 6.6 versiyası bunu etmirdi. Müştərini yalnız CLIPBOARD seçimi maraqlandırır — açıq kopyala/yapışdır düymələri ilə istifadə olunan seçim — və ənənəvi X11 mexanizmindəki PRIMARY seçiminə məhəl qoymur.

Necə aşkar edildi

Mexanizm görünür XFIXES genişlənməsinə əsaslanır: buferin yeni sahibi yaranan kimi Zoom ona dərhal yapışdırma sorğusu göndərir. Tatemin «bir dəfəlik yapışdırma» aləti — buferi tutur, bir sorğuya cavab verir və bağlanır — yeniləmədən sonra işləməyi dayandırdı, çünki Zoom ona dərhal müraciət edir.

Onun sözlərinə görə, bənzər hal keçən il Slack müştərisində də olub, lakin Slack bunu yalnız pəncərəyə fokus düşəndə edirdi və söndürmə parametri var idi; Zoom üçün təklif olunan analoji parametr veb parametrlərində davranışı dəyişmədi. O, mənbə istinadı vermir: bu, öz araşdırmasıdır — proqram gözlənilməz sorğu aldı və o, araşdırdı.

Reaksiyalar və məhdudiyyətlər

Müzakirədə istifadəçilər effekti standart xclip aləti ilə təkrar yaratdılar, «bufer firewall-u» fikrini müzakirə etdilər və bir şərh yazanın iş yerinin Zoom dəstəyinə göndərdiyi müraciətin təhlükəsizlik problemi kimi qəbul edildiyini, sonra isə sükutun yarandığını bildirdilər.

Tatem təmiz həllərə şübhə ilə yanaşır: X11-in yapışdırma protokolu soruşanı tətbiqlə deyil, pəncərə ID-si ilə tanıyır, üstəlik sorğu ümumi adlı köməkçi pəncərədən də gələ bilər — bunu yalnız pəncərəni öldürüb hansı proqramın yox olduğuna baxmaqla müəyyən edib. Pəncərə xassələrini saxtalaşdırmaq mümkün olduğundan belə müdafiə yalnız səliqəsiz proqramlara qarşı işləyər, qəsdən zərərli müştəriyə qarşı yox. Wayland bu davranışın qarşısını alardı, o razılaşır, amma xclip -o kimi əmr sətri alətlərini sıradan çıxarardı. Müzakirədə buferin məzmununun hara isə göndərildiyinə dair heç bir dəlil yoxdur; bu məsələ hələ müəyyən edilməyib.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.