Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Google Ayrıntıları Zoom İstemcilerinde ve MMR Sunucularında Bildirilen İki Sıfır Gün Hatası
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Google Ayrıntıları Zoom İstemcilerinde ve MMR Sunucularında Bildirilen İki Sıfır Gün Hatası

GenelSiber Güvenlik

Google Ayrıntıları Zoom İstemcilerinde ve MMR Sunucularında Bildirilen İki Sıfır Gün Hatası

teknomers
Son güncelleme: 20 Ocak 2022 18:40
teknomers
Paylaş
Paylaş


Popüler video konferans çözümü Zoom için sıfır tıklamalı saldırı yüzeyi araştırması, hizmeti çökertmek, kötü amaçlı kod yürütmek ve hatta belleğinin rastgele alanlarını sızdırmak için kullanılabilecek, daha önce açıklanmayan iki güvenlik açığı ortaya çıkardı.

Google Project Zero’dan Natalie Silvanovich keşfetti ve bildirdi 2 kusurlar Geçen yıl, sorunların hem Zoom istemcilerini hem de istemciler arasında ses ve video içeriği ileten Multimedya Yönlendirici (MMR) sunucularını etkilediğini söyledi. şirket içi dağıtımlar.

Zayıflıklar o zamandan beri Zoom tarafından bir parçası olarak ele alındı. güncellemeler 24 Kasım 2021’de gönderildi.

Sıfır tıklama saldırısının amacı, bir bağlantıya tıklamak gibi kullanıcıdan herhangi bir etkileşim gerektirmeden kurbanın cihazı üzerinde gizlice kontrolü ele geçirmektir.

İstismarın özellikleri, istismar edilen güvenlik açığının doğasına bağlı olarak değişiklik gösterse de, sıfır tıklamalı hack’lerin temel özelliği, kötü niyetli faaliyet izleri bırakmama yetenekleridir ve bu da onları tespit etmeyi çok zorlaştırır.

Project Zero tarafından tanımlanan iki kusur aşağıdaki gibidir:

  • CVE-2021-34423 (CVSS puanı: 9.8) – A arabellek taşması hizmeti veya uygulamayı çökertmek veya rastgele kod yürütmek için kullanılabilecek güvenlik açığı.
  • CVE-2021-34424 (CVSS puanı: 7.5) – Ürün belleğinin rastgele alanlarına potansiyel olarak içgörü kazandırmak için kullanılabilecek bir süreç belleği teşhir kusuru.

Silvanovich, IP ağları üzerinden ses ve video iletmek için kullanılan RTP (Gerçek Zamanlı Aktarım Protokolü) trafiğini analiz ederek, hatalı biçimlendirilmiş bir sohbet mesajı göndererek farklı veri türlerini okumayı destekleyen bir arabelleğin içeriğini değiştirmenin mümkün olduğunu keşfetti. ve MMR sunucusunun çökmesi.

Ayrıca, bir eksikliğin BOŞ Bir dizenin sonunu belirlemek için kullanılan check – bir web tarayıcısı aracılığıyla bir Zoom toplantısına katılarak bellekten veri sızdırmayı mümkün kıldı.

Araştırmacı ayrıca bellek bozulması kusurunu Zoom’un etkinleştiremediği gerçeğine bağladı. ASLRaka adres alanı düzeni rastgeleleştirme, arabellek taşması saldırılarını gerçekleştirmenin zorluğunu artırmak için tasarlanmış bir güvenlik mekanizması.

Silvanovich, “Zoom MMR sürecinde ASLR’nin olmaması, bir saldırganın onu tehlikeye atması riskini büyük ölçüde artırdı.” Dedi. “ASLR, muhtemelen bellek bozulmasının kötüye kullanılmasını önlemede en önemli azaltıcı önlemdir ve diğer birçok azaltma, etkili olması için bir düzeyde ona güvenir. Yazılımların büyük çoğunluğunda devre dışı bırakılması için iyi bir neden yoktur.”

Çoğu video konferans sistemi, aşağıdakiler gibi açık kaynaklı kitaplıkları kullanırken WebRTC veya PJSIP Multimedya iletişimlerini uygulamak için Project Zero, Zoom’un tescilli formatları ve protokolleri kullanmasının yanı sıra yüksek lisans ücretlerini (yaklaşık 1.500 $) güvenlik araştırmalarının önündeki engeller olarak nitelendirdi.

Silvanovich, “Kapalı kaynaklı yazılım benzersiz güvenlik zorlukları sunuyor ve Zoom, platformlarını güvenlik araştırmacıları ve değerlendirmek isteyen diğer kişiler için erişilebilir kılmak için daha fazlasını yapabilir.” Dedi. “Zoom Güvenlik Ekibi sunucu yazılımına erişmeme ve yapılandırmama yardımcı olurken, diğer araştırmacılar için desteğin mevcut olup olmadığı açık değil ve yazılımı lisanslamak hala pahalıydı.”



siber-2

Bu kahramanlar geri dönmeyecek. ISS’ye 2,5 ton kargo, yiyecek ve hediye teslim eden Progress uzay aracı bugün 19 Kasım’da atmosferde yanacak.
Mantar izmaritleri Tiny Tina’nın Harikalar Diyarını ‘çıplaklık’ için tokatladı
Google Pixel 9’un Tensor G4 SoC’si Önemli Yükseltmeler Getirmeyebilir: Rapor
Pixel Akıllı Telefonlar için Google Kendi Kendine Onarım Programı Başlatıldı
Bulut Benimsemede Başarıyı Ölçme ve İş Değerini Açma Stratejileri
ETİKETLENDİ:#googleağ güvenliğiAyrıntılarıBildirilenbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberlerifidye yazılımıgünhack haberlerihacker haberleriHatasıikiİstemcilerindeMMRNasıl heklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarSıfırsunucularındaveri ihlaliyazılım güvenlik açığıZoom
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Sony, Microsoft’un satın alınmasından sonra Activision oyunlarının PlayStation’da kalacağını söyledi
Sonraki Makale Amazon, şimdiye kadarki en düşük fiyatlarla satışa sunulan en iyi Anker şarj aksesuarlarından bazılarına sahiptir.
Yorum yapılmamış

Bir yanıt yazın Yanıtı iptal et

Yorum yapabilmek için oturum açmalısınız.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
2026 Dünya Kupası İskoçya, Finallerde Fark Yaratmaya Hazır mı?
Spor
Spyro Geliştiricileri Uçuş Mekaniğini Yalnızca Iron Man ile Karşılaştırıyor
Oyun
Ağustos’taki Tam Güneş Tutulması Hakkında Bilmeniz Gerekenler
Bilim
6700K’ya 1.7V ile aşırı hızlandırma: RTX 3080 için çözüm
Donanım
Verge Haftasonu Anketi | Teknomers
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?