0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Zoom解决了可用于操纵会议ID的安全性问题

倩倩 来源:互联网分析沙龙 2020-07-23 10:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Zoom和Check Point的研究人员共同努力,确定Zoom的可自定义URL功能中的安全问题。如果保持原样,此问题将允许黑客通过在Zoom上冒充潜在受害者组织的雇员来操纵会议ID,从而为黑客提供了窃取凭据和敏感信息的媒介。

Zoom解释说,虚荣URL是公司的自定义URL,例如yourcompany.zoom.us,如果要打开SSO(Sing Sign On),则需要该虚荣URL进行配置。

用户还可以使用自定义徽标/品牌为该虚荣页面添加品牌,通常您的最终用户无法访问该虚荣页面-他们只需单击链接即可在此处加入会议。

可以通过两种方式利用已修复的安全问题Zoom和Check Point。一个,黑客可以通过直接链接进行定位来操纵Vanity URL。设置会议时,黑客可能已将URL邀请更改为包括他们选择的注册子域。例如,如果原始链接为https://zoom.us/j/###########,则攻击者可以将其更改为https:// 《组织名称》 .zoom.us / j / ##########。

如果没有有关如何识别适当URL的特殊网络安全培训,则收到此邀请的普通用户将无法识别该邀请不是真实的,还是不是来自实际组织或真实组织的。

利用此安全问题的第二种方法是针对专用的Zoom接口。一些组织有自己的会议缩放界面。黑客可能会以该界面为目标,并试图重定向用户以将会议ID输入到恶意的Vanity URL中,而不是真正的Zoom界面。同样,与直接链接一样,如果没有适当的培训,大多数人将无法从真实的URL中识别出恶意URL。

黑客首先将自己介绍为公司的合法雇员,然后从组织的Vanity URL向相关用户发送邀请以获取信誉。最终,当用户使用恶意URL时,黑客可以窃取凭据和敏感信息。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63563
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    23141
  • URL
    URL
    +关注

    关注

    0

    文章

    142

    浏览量

    16281
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    OpenHarmony安全委员会第十二次工作会议成功举办

    4月11日,“OpenHarmony安全委员会第十二次工作会议”在浙江杭州成功举办。在此次会议中,为2025年5月至2026年4月期间对开源鸿蒙开源社区安全治理作出杰出贡献的团队和个人
    的头像 发表于 04-16 16:50 312次阅读

    Microchip ATSHA204A:高安全性硬件认证设备的深度解析

    的一员,是一款高安全性硬件认证设备,为众多应用场景提供强大的安全保障。本文将深入剖析ATSHA204A的特点、应用、组织架构、安全特性、I/O接口、电气特性以及
    的头像 发表于 04-06 14:55 674次阅读

    探索 ATECC608B:高安全性加密认证设备的卓越之选

    ™ 家族的一员,凭借其强大的功能和出色的性能,为各类应用提供可靠的安全保障。今天,我们就来深入了解一下这款高安全性加密认证设备。 文件下载: ATECC608B-MAHCZ-S.pdf 一
    的头像 发表于 04-06 14:20 614次阅读

    从适航符合性到系统安全性:全电应急放系统设计验证逻辑与关键技术约束分析

    起落架是飞机重要的承力并兼有操纵特性的部件,其基本功能涵盖支撑机身、吸收起飞和着陆过程中的冲击力、保障飞机在地面时的稳定性和安全性。在飞行过程中,为减少飞行阻力、提高飞行性能,大部分飞机均设置有收放系统。
    的头像 发表于 03-30 09:01 158次阅读
    从适航符合性到系统<b class='flag-5'>安全性</b>:全电应急放系统设计验证逻辑与关键技术约束分析

    上汽大众ID. ERA 9X树立新能源SUV安全新标杆

    目实现“结构零失效、电池零失控、乘员零危损、救援零阻碍”,通过贴合家庭用户真实出行场景的严苛测试,不仅验证ID. ERA 9X的硬核安全实力,也体现“上汽大众碰撞
    的头像 发表于 03-18 16:24 344次阅读

    飞凌嵌入式ElfBoard-进程的相关信息之用户ID和组ID

    在Linux操作系统中,用户ID(UID) 和 组ID(GID)对进程有着重要的作用,主要影响到进程的权限管理、资源访问以及操作系统的安全性。进程的用户ID和组
    发表于 03-12 17:13

    航空级电机控制系统的抗辐照MCU功能安全设计与电磁兼容验证方法

    空级电机控制系统是飞机电传操纵、燃油管理、环境控制及机载设备驱动的关键组成部分,其可靠性与安全性直接关系到飞行安全
    的头像 发表于 02-14 00:01 1w次阅读

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    爱回收平台根据关键词获取品牌ID的API接口详解

    牌名称或关键词(如“苹果”或“iPhone”),系统返回对应的品牌ID。该ID可用于后续操作,例如查询回收报价或提交回收请求。本文将逐步介绍该API的使用方法,包括调用流程、参数说明和代码示例。 API调用方法 该API采用HT
    的头像 发表于 11-19 14:42 584次阅读
    爱回收平台根据关键词获取品牌<b class='flag-5'>ID</b>的API接口详解

    如何利用X-Ray技术提升锂电池安全性与稳定性

    随着新能源产业的迅猛发展,锂电池作为电动汽车、智能设备和储能系统的核心动力源,其安全性和稳定性问题日益受到行业关注。锂电池内部结构复杂,传统检测手段难以全面揭示潜在隐患。基于此,X-Ray技术凭借其
    的头像 发表于 10-13 14:22 832次阅读

    什么是ANT+协议? 用途

    ,确保数据传输的安全性。 工作原理 :ANT + 设备通过唯一的网络 ID 进行识别,在设备发现阶段可以快速与其他设备配对。其数据传输基于时分多址 TDMA 技术,所有设备共享相同频率,但在不同时间片
    发表于 09-29 15:42

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    应运而生。其\"永不信任,始终验证\"的核心理念,将安全重心从依赖网络位置判定可信度转向身份认证与动态授权,实现对每次访问请求的精细化管控。这一理念重新定义现代安全架构的逻辑重心
    发表于 09-09 15:33

    有哪些技术可以提高边缘计算设备的安全性

    边缘计算设备的安全性面临分布式部署、资源受限(算力 / 存储 / 带宽)、网络环境复杂(多无线连接)、物理接触易被篡改等独特挑战,因此其安全技术需在 “安全性” 与 “轻量化适配” 之间平衡。以下从
    的头像 发表于 09-05 15:44 1776次阅读
    有哪些技术可以提高边缘计算设备的<b class='flag-5'>安全性</b>?

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 08-06 06:01

    英飞凌推出新型ID Key S USB,扩展其USB令牌安全控制器产品组合,进一步提升其安全性与多功能性

    其通用串行总线(USB)令牌、加密狗、安全密钥及其他基于硬件的鉴权应用场景。新推出的ID Key S USB是一款高安全且功能多样的产品,专为各类USB及USB/NFC令牌设备与应用设计。ID
    的头像 发表于 07-29 13:14 721次阅读
    英飞凌推出新型<b class='flag-5'>ID</b> Key S USB,扩展其USB令牌<b class='flag-5'>安全</b>控制器产品组合,进一步提升其<b class='flag-5'>安全性</b>与多功能性