بروز نقص امنیتی در یک نرم‌افزار ویدئوکنفرانس

یک نقص امنیتی در نرم‌افزار ویدئوکنفرانس Jabber شناسایی شده که تبعات ناشی از آن بسیار خطرناک است و در صورت بهره‌برداری از آن، احراز هویت مهاجم غیرمجاز تأیید شده و در نتیجه می‌تواند از راه دور کد دلخواد را اجرا کند.
 
 شیوع کرونا از آغاز سال ۲۰۲۰، بسیاری از برنامه‌های شهروندان، کسب‌وکارها و دولت‌ها را تحت تاثیر قرار داده و بعضا منجر به تعطیلی آن شده است. از طرفی ضرورت اجرای پروتکل‎های بهداشتی و نگرانی از ادامه‌دار شدن کرونا، باعث شده شرکت‌ها و سازمان‌های دولتی در حال بررسی ویدئوکنفرانس به عنوان راه‌حل نهایی برای اتصال با کارمندان از راه دور، مشتریان و کارمندان باشند تا آن را جایگزین تماس مستقیم کنند.
 
برنامه‌های ویدئوکنفرانس به ابزاری کاربردی برای تعامل میان تیم‌های کاری کوچک، متوسط و بزرگ و حفظ گردش کار روزانه تبدیل شده‌اند. با وجود این، افزایش استفاده از برنامه‌های آنلاین، فرصت را برای مهاجمان سایبری هم افزایش داده برای اینکه به اطلاعات کاربران و شرکت‌ها دسترسی پیدا کنند.
 
در این راستا مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانه‌ای) اعلام کرده که در پی نقص امنیتی موجود در نرم‌افزار ویدئوکنفرانس Jabber، شرکت سیسکو، نسخه جدیدی از این نرم‌افزار را برای سیستم‌عامل‌های ویندوز منتشر کرد که در این بروزرسانی، آسیب‌پذیری‌های موجود را وصله زده است.
 
تبعات ناشی از این ‫آسیب‌پذیری ممکن است بسیار خطرناک باشد و در صورت بهره‌برداری از آن، احراز هویت مهاجم غیرمجاز تأیید شده و در نتیجه می‌تواند از راه دور کد دلخواد را اجرا کند. شدیدترین و خطرناک‌ترین نقص امنیتی، به‌دلیل اعتبارسنجی نادرست محتویات پیام است. با ارسال پیام مخرب و ساختگی (Extensible Messaging and Presence Protocol) توسط مهاجم، نرم‌افزار تحت تأثیر، مورد سوءاستفاده قرار می‌گیرد. این نقص به‌شدت بحرانی است.
 
بنا بر اظهارات منتشرشده از طرف شرکت سیسکو، بهره‌برداری موفق از این آسیب‌پذیری موجب خواهد شد تا اپلیکیشن، برنامه‌های دلخواه را با سطح دسترسی حساب‌کاربری‌ای که در حال اجرای نرم‌افزار کلاینت Jabber است، روی سیستم هدف اجرا کند و منجر به اجرای کد دلخواه شود. این نقص پس از هشدار سیسکو مبنی بر بهره‌برداری از نقص روز صفرم نرم‌افزار روتر IOS XR به وجود آمد. پیام XMPP که Jabber نامیده می‌شود، یک پروتکل ارتباطی مبتنی‌بر XML است که جهت سهولت در امر پیام‌رسانی فوری بین دو یا چند شبکه استفاده می‌شود.
 
به گفته محققان واچ‌کام، این اپلیکیشین، پیام‌های HTML ورودی را به‌خوبی بررسی نمی‌کند و در عوض آن‌ها را از طریق فیلتر XSS معیوب، منتقل می‌کند. در نتیجه یک پیام مجاز XMPP، قطع و اصلاح شده و باعث خواهد شد اپلیکیشن، یک برنامه اجرایی دلخواه را که از قبل در مسیر فایل محلی اپلیکیشن وجود داشته اجرا کند. این موضوع می‌تواند توسط مهاجم مورد سوءاستفاده قرار گرفته و منجر به اجرای فایل "exe."در دستگاه قربانی شود.
 
جهت کاهش خطرهای احتمالی، مرکز ماهر همچنین هشدار داده است که نرم‌افزار خود را به جدیدترین نسخه و نسخه‌هایی که این آسیب‌پذیری در آن‌ها رفع شده است به‌روزرسانی کنید.
 

«وبکس» تغییر تصویر پس‌زمینه در کنفرانس‌های ویدیویی را ممکن کرد

به گزارش وب‌سایت theverge، مرکز «وبکس» از زیرمجموعه‌های شرکت سیسکو با بهره‌گیری از ویژگی‌های محبوب ارایه شده توسط توسط برخی از رقبای جوان‌تر خود این امکان را به کاربران می‌دهد تا تصاویر مجازی پس‌زمینه را در کنفرانس‌های ویدیویی خود در اختیار بگیرند. کاربران همچنین می‌توانند از فیلتر تار کننده تصویر پس زمینه خود استفاده کنند یا یکی از تصاویر پس زمینه که توسط وبکس ارایه شده است را در اختیار بگیرند.
 
اپلیکیشن «زوم» که از آن به عنوان محبوب‌ترین برنامه کنفرانس‌های ویدیویی یاد می‌شود در کنار رقبای دیگری نظیر «میت» گوگل و «تیمز» مایکروسافت به کاربران خود امکان می‌دهند تا تصاویر پس زمینه مورد نظر خود را هنگام برقراری کنفرانس‌های ویدیویی اعمال کنند.
 
 
وبکس یکی از قدیمی‌ترین بازیکنان در عرصه کنفرانس‌های ویدیویی محسوب می‌شود. این شرکت در سال 1995 میلادی تاسیس شد و سیسکو در سال 2007 میلادی با پردازخت 3.2 میلیارد دلار آن را خریداری کرد. نرم افزارهای این شرکت در ابتدا به عنوان یک اپلیکیشن سازمانی استفاده می‌شود و فقط روی قابلیت‌های مخصوص کسب و کارها تاکید داشت و توجه چندانی به ارتباطات کاربران شخصی نداشت. با این وجود پس از همه گیری ویروس کرونا و افزایش تمایل مردم به برقراری تماس‌های تصویری، اپلیکیشن یاد شده در نسخه «فریمیوم» خود قابلیت‌های ویژه‌ای را برای کاربران خانگی هم عرضه کرد.
 

بهترین و امن‌ترین نرم‌افزارها برای ویدیو کنفرانس کدام‌اند؟

 
 
این روزها که شیوع ویروس کرونا در جهان، بسیاری از رویدادها را لغو و میلیون‌ها انسان در سراسر جهان را خانه‌نشین و آن‌ها را به کار در منزل مجبور کرده است، استفاده از روش‌های جایگزینی همانند ویدیو کنفرانس بیش از پیش مورد توجه قرارا گرفته است.
 
در حال حاضر، اپلیکیشن‌های زیادی با امکان برقراری تماس‌های ویدیویی و ویدیوکنفرانس برای پلتفرم‌های مختلف قابل استفاده هستند اما هر اپلکیشنی قابل اعتماد نیست و باید در انتخاب آن دقت کرد چرا که ممکن است علاوه بر ارتباط ناپایدار و قطع و وصلی‌های زیاد، حریم شخصی کاربران نیز مورد سوءاستفاده هکرها قرار گیرد.
 
در این میان اپلیکیشن زوم (Zoom) یکی از گزینه‌های پیش روست که قادر به ارائه چت‌هایی رمزنگاری‌شده است. اگرچه تماس‌های ویدیویی این اپلیکیشن رمزنگاری‌‎شده نیست، اما کاربران می‌توانند در صورت تمایل، این گزینه را در اپلیکیشن فعال کنند.
 
اما وقتی حرف از امنیت و حریم خصوصی افراد به میان می‌آید، این اپلیکیشن نتوانسته نظر کارشناسان را در این زمینه جلب کند. طراحی زوم به گونه‌ایست که در صورت استفاده از این برنامه، شرکت سازنده می‌تواند به تمامی‌اطلاعاتی شخصی کاربر دسترسی داشته باشد.
 
سال گذشته نیز یک باگ امنیتی در زوم کشف شد که به هکرها این امکان را می‌داد تا وبکم کاربر را بدون اطلاع و رضایت وی روشن کند. همچنین بعد از بستن و یا حتی لغونصب اپلیکیشن زوم توسط کاربر، امکان نفوذ به سیستم برای هکرها همچنان وجود خواهد داشت.
 
اما زوم تنها اپلیکیشنی نیست که می‌توان از آن استفاده کرد؛ در ادامه نگاهی خواهیم داشت به دیگر اپلیکیشن‌های که می‌توانند جایگزین مناسبی برای زوم باشند.
 
فیس تایم
برای دارندگان محصولات اپل، فیس تایم می‌تواند یکی از بهترین گزینه‌ها باشد. قابلیتی که امکان گفت‌وگوی صوتی و تصویری رمزنگاری‌شده را برای کاربران فراهم می‌کند. استفاده از فیس تایم بسیار ساده بوده و علاقمندان به ویدیو کنفرانس‌ها نیز می‌توانند تا 32 نفر را به تماس‌های تصویری خود اضافه کنند. اما مشکل بزرگی که برای فیس تایم وجود دارد، این است که کاربران ویندوز نمی‌توانند از آن استفاده کنند.
 
مزایا:
 
استفاده آسان
پیام‌های رمزنگاری‌شده
امنیت بالا
معایت:
 
محدود به iOS و Mac
جیستی –Jisti
یکی از اپلیکیشن‌هایی که می‌توان در پلتفرم‌های مختلف از آن استفاده کرد، جیستی نام دارد. پیام‌ها در این برنامه به صورت رمزنگاری‌شده روبدل می‌شوند و علاوه بر پشتیبانی از اندروید و iOS، در صفحه وب و بدون نیاز به نصب نیز قابل اجراست.
 
این برنامه به صورت اوپن سورس (منبع باز) ارائه شده و افرادی که در زمینه توسعه نرم‌افزار مهارت دارند، می‌توانند کدهایی را برای آن تعریف کنند. تجربه کاربران در استفاده از این برنامه نشان داده که جیستی می‌تواند بسیار مفید و کاربردی باشد.
 
مزایا:
 
پیام‌های رمزنگاری‌شده
منبع‌باز بودن
معایب:
 
امنیت نسبتا ضعیف‌
واتس اپ
در حال حاضر، واتس اپ محبوب‌‌ترین اپلیکیشن چت روی کره زمین است و توانسته با پروتکل‌های پیشرفته خود، پیام‌ها را با امنیت بالا و به صورت رمزنگاری‌شده مخابره کند. طراحی واتس اپ، کاربرپسند و User-Friendly بوده و در پلتفرم‌های مختلف قابل استفاده است.
 
البته باید به این نکته اشاره کرد که در حین استفاده از نسخه دسکتاپ، نمی‌توان از تماس ویدیویی آن بهره برد. اگرچه قابلیت تماس ویدیویی این اپلیکیشن، چندان برای استفاده شرکت‌ها و کسب‌وکارها بهینه نشده اما می‌توان از آن برای تماس با دوستان و خانواده استفاده کرد.
 
مزایا:
 
محبوبیت زیاد در میان کاربران
پیام‌های رمزنگاری‌شده
استفاده در پلتفرم‌های مختلف
وایر – Wire
یکی دیگر از اپلیکیشن‌های محبوب در این زمینه که قادر است پیام‌ها را به صورت رمزنگاری‌شده مبادله کند، وایر نام دارد. با این برنامه می‌توان براحتی تماس‌های ویدیویی برقرار کرد که البته استفاده از این ویژگی، رایگان نیست و در تنها در اختیار افرادی که اشتراک دارند، قرار می‌گیرد.
 
مزایا:
 
امنیت بالای در رمزنگاری پیام‌ها
معایب:
 
رایگان نبودن
گوگل میت – Google Meet
اگر به دنبال اپلیکیشنی هستید که بتوانید با دوستان خود براحتی صحبت کنید و در عین حال، تمایلی هم به فضای رمزنگاری‌شده ندارید، می‌توانید از گوگل میت استفاده کنید.
 
مزایا:
 
استفاده آسان
عملکرد بسیار خوب
معایب:
 
عدم ارسال پیام‌های به صورت رمزنگاری‌شده
نیاز به داشتن حساب گوگل برای استفاده از آن