Пользователи Linux, использующие Zoom версии 7.1.5 в сессиях X11, обнаружили, что приложение проактивно и автоматически считывает все данные, записываемые в системный буфер обмена, без каких-либо действий пользователя или фокусировки окна. Zoom может делать это, чтобы случайно не потерять содержимое буфера обмена, но поскольку пользователи часто копируют пароли, постоянный доступ Zoom к нему создает риски для конфиденциальности.
Это поведение является новым; оно не наблюдалось в предыдущих сборках, таких как версия 6.6. Текущая реализация использует расширение XFIXES для обнаружения изменений владения буфером обмена, а затем отправляет автоматический запрос на вставку. Пользователи, которые тестировали эту функцию, обнаружили, что отключение настроек веб-аккаунта, таких как «Разрешить удаленному пользователю управлять общим буфером обмена», не останавливает фоновую активность.
Саймон Тэтем, сообщивший об этом в Mastodon ранее в этом месяце, заявил:
«Сегодня я заметил, что обновление клиента #Linux #Zoom заставило его проактивно считывать _все_, что записывается в буфер обмена X11.
Если вы храните важные секреты в своем буфере обмена — особенно если менеджер паролей использует его для передачи пароля туда, куда он должен попасть, — это может быть то, о чем вам нужно знать!»
Странное поведение Zoom повлияло на некоторые рабочие процессы Тэтэма, такие как скрипты одноразовой вставки в терминале (например, циклы xclip). Для пользователей это создает потенциальные риски, такие как обработка конфиденциальных учетных данных или токенов через менеджеры паролей, основанные на буфере обмена.
Затронутым пользователям, использующим X11, рекомендуется проверить версию Zoom, изолировать рабочие нагрузки конференц-связи на выделенном оборудовании или виртуальных машинах или перейти на браузерную версию Zoom, где песочница предотвращает несанкционированный доступ к буферу обмена.
Любой, кто использует систему Linux с Wayland, должен быть в безопасности. Вы можете проверить, что использует ваша ОС Linux, выполнив команду echo $XDG_SESSION_TYPE в терминале.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Paul Hill




