Linux-ի Zoom հաճախորդը սկսել է կարդալ X11-ի բուֆերում գրված ամեն ինչ, գտել է ծրագրավորողը
Ծրագրավորող Սայմոն Թեթեմը նկարագրել է, որ Linux-ի Zoom հաճախորդի թարմացումը սկսել է մեկնաբանման հարցում ուղարկել X11-ի բուֆերի յուրաքանչյուր նոր տիրոջը՝ ներառյալ գաղտնաբառերի մենեջերները:
Ինչ է հայտնաբերվել
Ծրագրավորող Սայմոն Թեթեմը Mastodon-ում նկարագրել է, որ Linux-ի Zoom հաճախորդի թարմացումից հետո ծրագիրը սկսել է ինքնաշխատ կարդալ այն ամենը, ինչ գրվում է X11-ի բուֆերում։ Սեպտեմբերի 2-ով թվագրված գրառումը զգուշացնում է բոլորին, ովքեր բուֆերում գաղտնի տվյալներ են պահում՝ հատկապես նրանց, ում գաղտնաբառերի մենեջերը գաղտնաբառը փոխանցում է հենց բուֆերի միջոցով։
Նրա պարզաբանմամբ՝ վարքագիծն ի հայտ է եկել Zoom for Linux 7.1.5-ում. նախկինում տեղադրված 6.6 տարբերակը դա չէր անում։ Հաճախորդին հետաքրքրում է միայն CLIPBOARD ընտրությունը՝ այն, որն օգտագործվում է պատճենել/տեղադրել ստեղների համադրությամբ, և անտեսում է PRIMARY-ն՝ X11-ի դասական «ընտրիր ու միջին սեղմումով տեղադրիր» մեխանիզմը։
Ինչպես նկատեց
Ըստ ամենայնի՝ մեխանիզմը հիմնված է XFIXES ընդլայնման վրա. հենց որ բուֆերի նոր տեր է հայտնվում, Zoom-ը անմիջապես ուղարկում է նրան տեղադրման հարցում։ Թեթեմի «մեկանգամյա տեղադրման» գործիքը, որը զբաղեցնում է բուֆերը, պատասխանում է մեկ հարցումով և անջատվում, թարմացումից հետո դադարել է աշխատել, որովհետև Zoom-ը դիմում է նրան ակնթարթորեն։
Նրա խոսքով՝ նման բան անցյալ տարի եղել է նաև Slack-ի հաճախորդում, սակայն Slack-ը դա անում էր միայն պատուհանում ֆոկուս հայտնվելիս և անջատելու կարգավորում ուներ. Zoom-ի համար առաջարկված նման կարգավորումը վեբ կարգավորումներում վարքագիծը չփոխեց։ Նա հղում չի ներկայացնում. դա իր սեփական հետազոտությունն է՝ ծրագիրը անսպասելի հարցում ստացավ, և նա ուսումնասիրեց այն։
Արձագանքներ և սահմանափակումներ
Քննարկման ընթացքում օգտատերերը վերարտադրեցին էֆեկտը ստանդարտ xclip գործիքով, քննարկեցին «բուֆերի firewall» գաղափարը և նշեցին, որ մեկ մեկնաբանողի աշխատավայրի կողմից Zoom-ի աջակցությանը ուղարկված հարցումը ընդունվել է որպես անվտանգության խնդիր, որից հետո լռություն է տիրում։
Թեթեմը թերահավատ է «մաքուր» լուծումների հանդեպ. X11-ի տեղադրման արձանագրությունը հարցնողին ճանաչում է պատուհանի ID-ով, ոչ թե հավելվածով, ընդ որում հարցումը կարող է գալ ընդհանուր անուն կրող օժանդակ պատուհանից՝ ինքը դա հասկացավ միայն պատուհանը սպանելով և տեսնելով, թե որ ծրագիրն անհետացավ։ Քանի որ պատուհանի հատկությունները կարելի է կեղծել, նման պաշտպանությունը կաշխատի միայն անփույթ ծրագրերի դեմ, ոչ՝ դիտավորյալ վնասակար հաճախորդի։ Wayland-ը կկանխեր այս վարքագիծը, համաձայն է նա, բայց կկոտրեր հրամանի տողի գործիքները, ինչպիսին է xclip -o-ն։ Քննարկման մեջ ոչինչ չի վկայում, որ բուֆերի պարունակությունն ինչ-որ տեղ ուղարկվում է. դա դեռ պարզված չէ։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։