آسیبپذیری خطرناک اپ Zoom امکان سرقت دوربین مک را فراهم میکند
محققی امنیتی به نام جاناتان لایتشو امروز به طور عمومی از آسیبپذیری خطرناکی در اپلیکیشن ویدیو کنفرانس Zoom در کامپیوترهای مک رونمایی کرد. او گفت هر وبسایتی بدون مجوز کاربر میتواند با کامپیوترهایی که اپ Zoom روی آنها نصب شده تماس بگیرد. این اتفاق به لحاظ تئوری امکانپذیر است، چون اپ Zoom با نصب وب سرور اختصاصی خود درخواستیهایی را قبول میکند که مرورگرهای عادی وب آنها را نمیپذیرند. نکته خطرناک ماجرا اینجاست که حتی اگر این برنامه را پاک کنید، وب سرور آن باقی میماند، و این امکان وجود دارد که Zoom دوباره بدون دخالت کاربر نصب شود.
لایتشو دمویی از نمونه این آسیبپذیری را آماده کرده که نشان میدهد چطور در صورت نصب اپلیکیشن Zoom به طور خودکار وارد یک تماس گروهی میشوید. شماری از کاربران توئیتر با آزمایش این دمو مشکل مذکور را تایید کردهاند.
این محقق امنیتی میگوید او در اواخر ماه مارس این مشکل را به Zoom اطلاع و به آنها فرصت داده بود تا ظرف ۹۰ روز این آسیبپذیری را برطرف کنند. ولی ظاهرا اقدام مناسبی از سوی توسعهدهندگان Zoom صورت نگرفته است. این آسیبپذیری برای تیم توسعه کرومیوم و موزیلا هم افشا شده بود، اما از آنجایی که مشکل مربوطه ارتباطی با مرورگر آنها ندارد، کاری از دست آنها بر نیامده است.
روشن شدن دوربین به خودی خود اتفاق خطرناکی است، اما باز بودن وب سروری با این سطح از آسیبپذیری میتواند مشکلات جدیتری را برای کاربران مک به وجود بیاورد.

اگر از کاربران Zoom هستید، با بهروزرسانی این اپلیکیشن و غیرفعال کردن قابلیتی که به این نرمافزار اجازه میدهد در هنگام پیوستن به میتینگها از دوربین شما استفاده کند، میتوانید این مشکل را برطرف کنید. همان طور که بالاتر گفتیم، حذف اپلیکیشن Zoom به تنهایی برای حل این مشکل کافی نیست چون پس از حذف برنامه وب سرور آن روی سیستم شما باقی میماند. برای غیرفعال کردن این وب سرور فقط و فقط در صورتی که با روش استفاده از دستورات خط فرمان آشنا هستید مراحل زیر را دنبال کنید:
- دستور lsof -i :19421 را در ترمینال وارد کنید تا PID پروسه مربوطه را دریافت نمایید.
- حالا دستور [kill -9 [process number را اجرا کرده و به جای [process number] همان PID مربوطه که از مرحله قبل به دست آوردید را وارد کنید
- سپس با دستور rm –rf ~/.zoomus پوشه مربوط به فایلهای وب سرور موردبحث را حذف کنید
اپلیکیشن Zoom در بیانیهای در واکنش به این مشکل گفت وب سرور محلی آنها به منظور ذخیرهسازی برخی از تنظیمات کاربر، آن هم پس از تغییراتی به وجود آمده که باعث شده مرورگر سافاری هر بار برای اجرای Zoom از کاربر تاییدیه بگیرد. Zoom از سازوکار خود دفاع کرده و آن را به عنوان راهکاری مناسب در مقابل تجربه کاربری ضعیفی میداند که به کاربران اجازه میدهد به راحتی و با یک کلیک وارد جلسات کاری شوند.
این شرکت میگوید آنها از ماه ژوئیه تغییر کوچکی در برنامه خود ایجاد میکنند تا تنظیمات کاربران و مدیران به منظور فعال شدن یا نشدن ویدیو در اولین تماس ذخیره شود. در مجموع به نظر میرسد که Zoom تصمیمی برای ایجاد تغییرات اساسی در اپلیکیشن خود ندارد و این مهم را به خود کاربران محول کرده تا دوربین دستگاه خود را به صورت پیشفرض خاموش کنند.
