0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Zoom解决了可用于操纵会议ID的安全性问题

倩倩 来源:互联网分析沙龙 2020-07-23 10:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Zoom和Check Point的研究人员共同努力,确定Zoom的可自定义URL功能中的安全问题。如果保持原样,此问题将允许黑客通过在Zoom上冒充潜在受害者组织的雇员来操纵会议ID,从而为黑客提供了窃取凭据和敏感信息的媒介。

Zoom解释说,虚荣URL是公司的自定义URL,例如yourcompany.zoom.us,如果要打开SSO(Sing Sign On),则需要该虚荣URL进行配置。

用户还可以使用自定义徽标/品牌为该虚荣页面添加品牌,通常您的最终用户无法访问该虚荣页面-他们只需单击链接即可在此处加入会议。

可以通过两种方式利用已修复的安全问题Zoom和Check Point。一个,黑客可以通过直接链接进行定位来操纵Vanity URL。设置会议时,黑客可能已将URL邀请更改为包括他们选择的注册子域。例如,如果原始链接为https://zoom.us/j/###########,则攻击者可以将其更改为https:// 《组织名称》 .zoom.us / j / ##########。

如果没有有关如何识别适当URL的特殊网络安全培训,则收到此邀请的普通用户将无法识别该邀请不是真实的,还是不是来自实际组织或真实组织的。

利用此安全问题的第二种方法是针对专用的Zoom接口。一些组织有自己的会议缩放界面。黑客可能会以该界面为目标,并试图重定向用户以将会议ID输入到恶意的Vanity URL中,而不是真正的Zoom界面。同样,与直接链接一样,如果没有适当的培训,大多数人将无法从真实的URL中识别出恶意URL。

黑客首先将自己介绍为公司的合法雇员,然后从组织的Vanity URL向相关用户发送邀请以获取信誉。最终,当用户使用恶意URL时,黑客可以窃取凭据和敏感信息。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3453

    浏览量

    63001
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22973
  • URL
    URL
    +关注

    关注

    0

    文章

    141

    浏览量

    16111
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    奥托立夫亮相2025国际汽车交通安全学术会议

    2025年11月19日至21日,第十九届国际汽车交通安全学术会议(INFATS)在宁波圆满举行。作为全球汽车安全领域的先行者,奥托立夫以专业技术实力与创新安全理念,在此次活动上呈现
    的头像 发表于 11-25 11:37 359次阅读

    爱回收平台根据关键词获取品牌ID的API接口详解

    牌名称或关键词(如“苹果”或“iPhone”),系统返回对应的品牌ID。该ID可用于后续操作,例如查询回收报价或提交回收请求。本文将逐步介绍该API的使用方法,包括调用流程、参数说明和代码示例。 API调用方法 该API采用HT
    的头像 发表于 11-19 14:42 186次阅读
    爱回收平台根据关键词获取品牌<b class='flag-5'>ID</b>的API接口详解

    如何利用X-Ray技术提升锂电池安全性与稳定性

    随着新能源产业的迅猛发展,锂电池作为电动汽车、智能设备和储能系统的核心动力源,其安全性和稳定性问题日益受到行业关注。锂电池内部结构复杂,传统检测手段难以全面揭示潜在隐患。基于此,X-Ray技术凭借其
    的头像 发表于 10-13 14:22 306次阅读

    什么是ANT+协议? 用途

    ,确保数据传输的安全性。 工作原理 :ANT + 设备通过唯一的网络 ID 进行识别,在设备发现阶段可以快速与其他设备配对。其数据传输基于时分多址 TDMA 技术,所有设备共享相同频率,但在不同时间片
    发表于 09-29 15:42

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    应运而生。其\"永不信任,始终验证\"的核心理念,将安全重心从依赖网络位置判定可信度转向身份认证与动态授权,实现对每次访问请求的精细化管控。这一理念重新定义现代安全架构的逻辑重心
    发表于 09-09 15:33

    有哪些技术可以提高边缘计算设备的安全性

    边缘计算设备的安全性面临分布式部署、资源受限(算力 / 存储 / 带宽)、网络环境复杂(多无线连接)、物理接触易被篡改等独特挑战,因此其安全技术需在 “安全性” 与 “轻量化适配” 之间平衡。以下从
    的头像 发表于 09-05 15:44 1042次阅读
    有哪些技术可以提高边缘计算设备的<b class='flag-5'>安全性</b>?

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 08-06 06:01

    英飞凌推出新型ID Key S USB,扩展其USB令牌安全控制器产品组合,进一步提升其安全性与多功能性

    其通用串行总线(USB)令牌、加密狗、安全密钥及其他基于硬件的鉴权应用场景。新推出的ID Key S USB是一款高安全且功能多样的产品,专为各类USB及USB/NFC令牌设备与应用设计。ID
    的头像 发表于 07-29 13:14 497次阅读
    英飞凌推出新型<b class='flag-5'>ID</b> Key S USB,扩展其USB令牌<b class='flag-5'>安全</b>控制器产品组合,进一步提升其<b class='flag-5'>安全性</b>与多功能性

    SIP 广播对讲与华为视频会议融合解决方案

    终端,采用 TLS 1.3 加密,保障数据安全。 关键组件 SIP广播系统 支持标准SIP协议的IP广播主机(如国产品牌“辉视”)。 华为视频会议系统 CloudLink平台 + 会议终端(TE50
    发表于 07-12 10:57

    ESP32-P4—具备丰富IO连接、HMI和出色安全特性的高性能SoC

    拥有一个高度灵活的内存子系统,以满足需要各种存储大小的应用需求。ESP32-P4 的HP系统配备768KB片上SRAM,当外部PSRAM可用时,可以作为缓存访问。此外,ESP32-P4 HP系统还包含
    发表于 06-30 11:01

    会议中心环网柜局放监测方案-设计与实践

    文章由山东华科信息技术有限公司提供在当今社会,大型会议中心作为举办各类重要会议和活动的场所,其电力供应的稳定性和安全性至关重要。环网柜作为会议中心电力分配的核心设备,其运行状态直接影响
    的头像 发表于 04-15 11:23 507次阅读
    <b class='flag-5'>会议</b>中心环网柜局放监测方案-设计与实践

    禾赛科技亮相国际顶级激光安全会议

    近日,国际激光安全会议(ILSC)在弗罗里达州的奥兰多召开。作为全球激光安全领域的顶级盛会,ILSC会议吸引来自来自世界各地的激光安全研究
    的头像 发表于 03-18 18:20 830次阅读

    如何实现 HTTP 协议的安全性

    协议的安全性,可以采取以下几种方法: 1. 使用HTTPS HTTPS(安全超文本传输协议)是HTTP的安全版本,它在HTTP的基础上通过SSL/TLS协议提供数据加密、数据完整性验
    的头像 发表于 12-30 09:22 1500次阅读

    集中告警管理如何提升设施安全性

    在工业或商业建筑中,集中告警管理已成为确保安全性或检测故障的必备工具。它是如何提升设施安全性的?欢迎大家阅读文章了解~
    的头像 发表于 12-13 15:51 801次阅读
    集中告警管理如何提升设施<b class='flag-5'>安全性</b>?