此漏洞被稱為 CVE-2021-28133,它可以揭露Zoom中非共享的應用程序內容,不過由於顯示的時間非常短,因此廣泛利用它就變得較為困難。
SySS 研究人員 Michael Strametz 和 Matthias Deeg 指出:「當Zoom用戶通過「共享屏幕」功能共享特定的應用程序窗口時,會議中的其他人可以短暫看到未明確共享的其他應用程序窗口的內容。例如,當非共享應用程序窗口的窗口覆蓋共享應用程序窗口並成為焦點時,其他用戶可以在短時間內看到這些窗口。
此漏洞已在 Windows 和 Linux 客戶端的 5.4.3 版本和 5.5.4 版本上進行了測試,據說已於2020年12月2日揭露給 Zoom 公司。至今已過了3個月,此漏洞還未被修補,或許可歸因為漏洞被利用的難度較高。
不過,研究人員也警告,這樣的漏洞可導致數據洩露的嚴重後果,參與會議的惡意有心人士可利用熒幕截圖或錄影的方式,透過熒幕回放及截圖放大的形式,記錄及查看他人的隱私。
Zoom已表示正努力修補此漏洞。
參考資料:
https://thehackernews.com/2021/03/new-zoom-screen-sharing-bug-lets-other.html