Geri Dön
SiTech
Linux için Zoom istemcisinin X11 panosuna yazılan her şeyi okumaya başladığı ortaya çıktı
SiTech AI Team2 წთ. საკითხავი

Linux için Zoom istemcisinin X11 panosuna yazılan her şeyi okumaya başladığı ortaya çıktı

Geliştirici Simon Tatham, Linux için Zoom istemcisinin X11 panosunun her yeni sahibinden yapıştırma istediğini belgeledi; buna parola yöneticilerindeki parolalar da dahil.

Ne bulundu

Geliştirici Simon Tatham, Mastodon’da Linux için Zoom istemcisine gelen bir güncellemenin, X11 panosuna yazılan her şeyi kendiliğinden okumaya başladığını belgeledi. 2 Eylül tarihli paylaşım, panosunda sır tutan herkesi — özellikle parolayı panoya kopyalayan bir parola yöneticisi kullananları — uyarıyor.

Kendi eklediği ayrıntılara göre davranış Zoom for Linux 7.1.5 sürümünde ortaya çıktı; daha önce kurulu olan 6.6 bunu yapmıyordu. İstemci yalnızca CLIPBOARD seçimiyle ilgileniyor — açıkça kopyala/yapıştır tuşlarıyla kullanılan seçim — ve geleneksel X11 yaklaşımındaki, seçip orta tuşla yapıştırılan PRIMARY seçimini yok sayıyor.

Nasıl fark edildi

Mekanizma görünüşe göre XFIXES uzantısına dayanıyor: panonun sahipliğini yeni bir istemci aldığı anda Zoom ona hemen bir yapıştırma isteği gönderiyor. Tatham’ın tek seferlik yapıştırma için yazdığı araç — panoyu sahiplenip tek bir isteği yanıtlayan ve kapanan bir program — güncellemeden sonra çalışmaz hâle geldi, çünkü Zoom ona anında başvuruyor.

Ona göre benzer bir durum geçen yıl Slack istemcisinde de yaşandı; ancak Slack bunu yalnızca pencereye odak gelince yapıyordu ve kapatma ayarı vardı. Zoom için önerilen benzer ayar, web ayarlarında kapatılmasına karşın davranışı değiştirmedi. Tatham kaynak göstermiyor: bunun kendi araştırması olduğunu söylüyor — bir program beklenmedik bir seçim isteği aldı ve konuyu inceledi.

Tepkiler ve sınırlar

Tartışmada kullanıcılar etkiyi standart xclip aracıyla yeniden üretti, “pano güvenlik duvarı” fikrini konuştu ve bir yorumcunun iş yerinin Zoom desteğine ilettiği talebin güvenlik sorunu olarak kabul edildiğini, ardından sessizliğin geldiğini aktardı.

Tatham temiz çözümlere kuşkuyla bakıyor: X11’de yapıştırma protokolü, isteği göndereni uygulama adıyla değil pencere kimliğiyle tanımlıyor ve istek genel adlı yardımcı bir pencereden gelebiliyor — kendisi bunu ancak pencereyi öldürüp hangi uygulamanın kaybolduğuna bakarak anladı. Pencere özellikleri taklit edilebildiği için böyle bir savunma yalnızca özensiz yazılımlara karşı işe yarar; kötü niyetli bir istemciye karşı değil. Wayland bu davranışı engellerdi, kabul ediyor, ama xclip -o gibi komut satırı araçlarını bozardı. Tartışmada pano içeriğinin bir yere gönderildiğine dair bir kanıt yok; bu soru henüz yanıtlanmadı.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.