Zoom和Check Point的研究人員共同努力,確定Zoom的可自定義URL功能中的安全問題。如果保持原樣,此問題將允許黑客通過在Zoom上冒充潛在受害者組織的雇員來操縱會議ID,從而為黑客提供了竊取憑據和敏感信息的媒介。
Zoom解釋說,虛榮URL是公司的自定義URL,例如yourcompany.zoom.us,如果要打開SSO(Sing Sign On),則需要該虛榮URL進行配置。
用戶還可以使用自定義徽標/品牌為該虛榮頁面添加品牌,通常您的最終用戶無法訪問該虛榮頁面-他們只需單擊鏈接即可在此處加入會議。
可以通過兩種方式利用已修復的安全問題Zoom和Check Point。一個,黑客可以通過直接鏈接進行定位來操縱Vanity URL。設置會議時,黑客可能已將URL邀請更改為包括他們選擇的注冊子域。例如,如果原始鏈接為https://zoom.us/j/###########,則攻擊者可以將其更改為https:// 《組織名稱》 .zoom.us / j / ##########。
如果沒有有關如何識別適當URL的特殊網絡安全培訓,則收到此邀請的普通用戶將無法識別該邀請不是真實的,還是不是來自實際組織或真實組織的。
利用此安全問題的第二種方法是針對專用的Zoom接口。一些組織有自己的會議縮放界面。黑客可能會以該界面為目標,并試圖重定向用戶以將會議ID輸入到惡意的Vanity URL中,而不是真正的Zoom界面。同樣,與直接鏈接一樣,如果沒有適當的培訓,大多數人將無法從真實的URL中識別出惡意URL。
黑客首先將自己介紹為公司的合法雇員,然后從組織的Vanity URL向相關用戶發送邀請以獲取信譽。最終,當用戶使用惡意URL時,黑客可以竊取憑據和敏感信息。
-
網絡安全
+關注
關注
11文章
3494瀏覽量
63436 -
黑客
+關注
關注
3文章
284瀏覽量
23098 -
URL
+關注
關注
0文章
142瀏覽量
16229
發布評論請先 登錄
請問VisionFive 2 的熱安全性如何?
航空級電機控制系統的抗輻照MCU功能安全設計與電磁兼容驗證方法
奧托立夫亮相2025國際汽車交通安全學術會議
愛回收平臺根據關鍵詞獲取品牌ID的API接口詳解
如何利用X-Ray技術提升鋰電池安全性與穩定性
什么是ANT+協議? 用途
看不見的安全防線:信而泰儀表如何驗證零信任有效性
有哪些技術可以提高邊緣計算設備的安全性?
英飛凌推出新型ID Key S USB,擴展其USB令牌安全控制器產品組合,進一步提升其安全性與多功能性
SIP 廣播對講與華為視頻會議融合解決方案
ESP32-P4—具備豐富IO連接、HMI和出色安全特性的高性能SoC
會議中心環網柜局放監測方案-設計與實踐
Zoom解決了可用于操縱會議ID的安全性問題
評論