Linux-ის Zoom კლიენტმა X11-ის ბუფერში ჩაწერილი ყველაფრის კითხვა დაიწყო — დეველოპერის დაკვირვება
დეველოპერმა საიმონ ტეიტემმა აღწერა, რომ Zoom-ის Linux-კლიენტის განახლებამ X11-ის ბუფერის ყოველი ახალი მფლობელისგან მონაცემების მოთხოვნა დაიწყო — მათ შორის პაროლების მენეჯერებისგანაც.
რა აღმოაჩინეს
დეველოპერმა საიმონ ტეიტემმა Mastodon-ზე აღწერა, რომ Zoom-ის Linux-კლიენტის განახლების შემდეგ პროგრამამ X11-ის ბუფერში ჩაწერილი ყველაფრის კითხვა დაიწყო. 2 სექტემბრით დათარიღებული პოსტი აფრთხილებს ყველას, ვინც ბუფერში საიდუმლო ინფორმაციას ინახავს — განსაკუთრებით მათ, ვისი პაროლების მენეჯერიც პაროლებს სწორედ ბუფერით გადასცემს.
მისივე დაზუსტებით, ქცევა Zoom for Linux 7.1.5-ში გამოჩნდა; ადრე დაყენებული 6.6 ვერსია ამას არ აკეთებდა. კლიენტს მხოლოდ CLIPBOARD არჩევანი აინტერესებს — ის, რომელსაც აშკარა copy/paste ღილაკებით იყენებენ — და უგულებელყოფს PRIMARY-ს, კლასიკურ X11 „მონიშნე და შუა ღილაკით ჩასვი“ მექანიზმს.
როგორ შენიშნა
მექანიზმი, როგორც ჩანს, XFIXES გაფართოებას ეყრდნობა: როგორც კი ბუფერის ახალი მფლობელი გამოჩნდება, Zoom დაუყოვნებლივ უგზავნის მას ჩასმის მოთხოვნას. ტეიტემისეული „ერთჯერადი ჩასმის“ ხელსაწყო, რომელიც ბუფერს იკავებს, ერთ მოთხოვნას პასუხობს და ითიშება, განახლების შემდეგ მუშაობა შეწყვიტა — Zoom მას მაშინვე მიმართავს.
მისივე თქმით, მსგავსი შარშან Slack-ის კლიენტშიც მოხდა, თუმცა Slack ამას მხოლოდ ფანჯარაში ფოკუსის შესვლისას აკეთებდა და გამორთვის პარამეტრიც ჰქონდა; Zoom-ისთვის შემოთავაზებული ანალოგიური პარამეტრი ვებ-პარამეტრებში ქცევა არ შეცვალა. ცნობაზე ბმულის ნაცვლად ის აღნიშნავს, რომ ეს საკუთარი კვლევაა: პროგრამამ მოულოდნელი მოთხოვნა მიიღო და მან გამოიძია.
რეაქციები და შეზღუდვები
დისკუსიაში მომხმარებლებმა ეფექტი სტანდარტული xclip-ით გაამრავლეს, „ბუფერის firewall-ის“ იდეა განიხილეს და აღნიშნეს, რომ ერთი კომენტატორის სამუშაო ადგილის მიერ გაგზავნილი მოთხოვნა Zoom-ის მხარდაჭერამ უსაფრთხოების პრობლემად აღიარა, შემდეგ კი სიჩუმეა.
ტეიტემი სუფთა გადაწყვეტილებებს სკეპტიკურად უყურებს: X11-ში ჩასმის პროტოკოლი მომთხოვნს ფანჯრის ID-ით ამოიცნობს და არა აპლიკაციით, თანაც მოთხოვნა შესაძლოა დამხმარე ფანჯრიდან მოვიდეს ზოგადი სახელით — მან ის მხოლოდ იმით ამოიცნო, რომ მოკლა და დააკვირდა, რომელი პროგრამა გაქრა. ვინაიდან ფანჯრის თვისებების გაყალბება შესაძლებელია, ასეთი დაცვა მხოლოდ უყურადღებო პროგრამებისგან იმუშავებს, არა განზრახ მავნე კლიენტისგან. Wayland-ს ეს ქცევა შეაჩერებდა, თანხმდება ის, მაგრამ გააფუჭებდა ბრძანების ხაზის ხელსაწყოებს, როგორიცაა xclip -o. დისკუსიაში არაფერი მიუთითებს, რომ ბუფერის შიგთავსი სადმე იგზავნება — ეს ჯერ დადგენილი არ არის.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.