Un simple appel suffisait pour vous pirater : une terrible menace plane sur Zoom si vous ne faites pas immédiatement la mise à jour
Des chercheurs découvrent une vulnérabilité sur Zoom qui aurait pu permettre à des hackers de pirater tous les participants à un appel. Zoom a déjà corrigé le problème, mais vous devez faire une mise à jour sur toutes les plateformes le plus rapidement possible..
Une faille de sécurité critique a été découverte dans l'application de visioconférence Zoom. Cette vulnérabilité, classée comme débordement de tampon (buffer overflow), permet à un attaquant de prendre le contrôle total de l'appareil d'un participant à une visioconférence sans que ce dernier n'ait besoin d'interagir activement. Aucun clic sur un lien ou téléchargement de fichier n'est requis : la simple présence dans un appel suffit pour être exposé. Cette faille affecte tous les clients Zoom, qu'ils soient utilisés sur Windows, Mac, iPhone, Android ou Linux, ainsi que toutes les versions du logiciel jusqu'à la 7.0.5 incluse. Elle a été identifiée par les chercheurs de l'entreprise de cybersécurité A Security, qui ont souligné son potentiel dévastateur en cas d'exploitation par des pirates.
L'attaque exploite la fonction d'annotation de Zoom, qui permet aux participants d'un appel de dessiner ou d'écrire sur un tableau blanc partagé. Les chercheurs ont découvert qu'un message spécialement conçu, envoyé via cette fonction, pouvait corrompre les appareils des autres participants. Ce message malveillant déclenche un débordement de tampon, un mécanisme technique où un programme dépasse la mémoire qui lui est allouée, permettant alors à l'attaquant d'exécuter du code à distance sur les machines des victimes. L'exploitation de cette faille donne ainsi un accès complet à l'ordinateur de la victime, comme si l'attaquant était assis devant son écran.
La découverte de cette faille est particulièrement alarmante car elle a été réalisée en moins de 24 heures par les chercheurs d'A Security, en utilisant uniquement des modèles d'intelligence artificielle accessibles au grand public. Selon leur rapport, ils ont eu besoin de moins de 20 prompts (instructions données à l'IA) pour identifier la vulnérabilité et créer un exploit fonctionnel. Ce processus, qui nécessitait auparavant des mois de travail, un budget colossal et une équipe d'experts, est désormais à la portée d'un seul chercheur. A Security souligne que ce type de vulnérabilité était autrefois réservé aux acteurs soutenus par des États-nations, en raison des ressources et de l'expertise requises.
Dès que la faille a été signalée par A Security, Zoom a réagi rapidement en déployant des correctifs pour résoudre le problème. Une mise à jour du client Zoom vers la version la plus récente est nécessaire pour se protéger de cette vulnérabilité. Le service de visioconférence a également indiqué avoir corrigé le problème côté serveur. Zoom précise que la faille provenait de l'absence de vérification des limites dans la fonction d'annotation, ce qui permettait l'exploitation de la vulnérabilité. Les utilisateurs sont donc invités à mettre à jour l'application sur toutes les plateformes qu'ils utilisent pour éviter tout risque d'intrusion.
Les experts en cybersécurité insistent sur l'urgence de mettre à jour le client Zoom. Sans cette action, tous les utilisateurs des versions antérieures à la 7.0.5 restent exposés à une prise de contrôle à distance de leur appareil. Cette faille concerne potentiellement des millions d'utilisateurs dans le monde, car Zoom est largement adopté pour les réunions professionnelles et personnelles. Les correctifs déployés par Zoom sont conçus pour bloquer toute tentative d'exploitation de cette vulnérabilité, mais leur efficacité dépend de l'application des mises à jour par les utilisateurs. Ignorer cette étape revient à laisser une porte ouverte aux pirates informatiques.

