सार:
वीडियो कॉन्फ्रेंसिंग दिग्गज ज़ूम के स्वामित्व वाले लिनक्स डेस्कटॉप ऑपरेटिंग सिस्टम के लिए क्लाइंट के नवीनतम संस्करण को ओपन सोर्स सुरक्षा समुदाय द्वारा गंभीर गोपनीयता उल्लंघन जोखिमों के रूप में उजागर किया गया है। ओपन सोर्स सुरक्षा शोधकर्ताओं और कई लिनक्स उपयोगकर्ताओं द्वारा गहन परीक्षण और विश्लेषण के अनुसार,
जब ज़ूम एप्लिकेशन का नवीनतम संस्करण पृष्ठभूमि में चल रहा है, तो यह बिना किसी उपयोगकर्ता प्राधिकरण या सक्रिय पेस्टिंग इंटरैक्शन के सिस्टम क्लिपबोर्ड में संवेदनशील सामग्री को लगातार और गुप्त रूप से मतदान और पढ़ेगा, जिससे डेवलपर्स और एंटरप्राइज़-स्तरीय सुरक्षा अनुपालन समूहों के बीच व्यापक चिंताएं पैदा होंगी।

यह असामान्य व्यवहार पहली बार ओपन सोर्स समुदाय उपयोगकर्ताओं द्वारा गलती से सिस्टम संसाधन शेड्यूलिंग और इंटरफ़ेस कॉल लॉग की समस्या निवारण करते समय खोजा गया था। नेटवर्क और सुरक्षा विशेषज्ञों द्वारा बताए गए तकनीकी साक्ष्य के अनुसार, X11 डिस्प्ले सर्वर वातावरण (और कुछ वेलैंड संगतता परतें जो क्लिपबोर्ड अलगाव पर सख्त सैंडबॉक्स प्रतिबंध नहीं लगाती हैं) के तहत, भले ही ज़ूम छोटा हो, पृष्ठभूमि में रहता हो, या बैठकों के दौरान निष्क्रिय हो, इसकी मुख्य प्रक्रिया अक्सर सिस्टम क्लिपबोर्ड एपीआई कॉल को ट्रिगर करेगी। इसका मतलब यह है कि बेहद संवेदनशील टेक्स्ट डेटा जैसे कि अकाउंट पासवर्ड, टू-फैक्टर ऑथेंटिकेशन (2FA) रिकवरी कुंजी, निजी संचार रिकॉर्ड और यहां तक कि बिजनेस सीक्रेट कोड जो उपयोगकर्ता ब्राउज़र, स्थानीय टेक्स्ट संपादकों या यहां तक कि पासवर्ड प्रबंधकों में कॉपी करते हैं, उन्हें ज़ूम क्लाइंट पृष्ठभूमि द्वारा मिलीसेकंड के भीतर चुपचाप कैप्चर किया जाएगा जब तक वे सिस्टम क्लिपबोर्ड में प्रवेश करते हैं।
इस घटना ने ओपन सोर्स सुरक्षा और प्रौद्योगिकी समुदाय में तीव्र प्रतिक्रिया उत्पन्न कर दी। जैसा कि हम सभी जानते हैं, डेस्कटॉप ऑपरेटिंग सिस्टम में सूचना विनिमय के लिए मुख्य अस्थायी ट्रांसफर स्टेशन के रूप में क्लिपबोर्ड हमेशा मैलवेयर और जासूसी उपकरणों का लक्ष्य रहा है। हालाँकि, दुनिया भर के लाखों उद्यमों और डेवलपर्स द्वारा अक्सर उपयोग किए जाने वाले एक पेशेवर सहयोग सॉफ़्टवेयर के रूप में, कोई स्पष्ट अग्रभूमि ऑपरेशन ट्रिगर प्रदान किए बिना (जैसे कि उपयोगकर्ता सक्रिय रूप से "चैट विंडो में पेस्ट करें" शॉर्टकट कुंजी पर क्लिक करता है), एप्लिकेशन बिना किसी रोक-टोक के पृष्ठभूमि में सिस्टम क्लिपबोर्ड को "निगल" लेता है, अनुमतियों को कम करने के सिद्धांत और आधुनिक ऑपरेटिंग सिस्टम की गोपनीयता अनुपालन की निचली रेखा का गंभीरता से उल्लंघन करता है।
तकनीकी विश्लेषकों का अनुमान है कि यह ज़ूम द्वारा सक्रिय रूप से प्रत्यारोपित किया गया कोई दुर्भावनापूर्ण जासूसी पिछला दरवाज़ा नहीं हो सकता है, बल्कि अधिक संभावना यह है कि यह अत्यंत अपरिष्कृत सॉफ़्टवेयर विकास इंजीनियरिंग त्रुटि है। उदाहरण के लिए, जब "क्लिपबोर्ड में मीटिंग लिंक की बुद्धिमान पहचान और जुड़ने के लिए पॉप-अप संकेत", "भेजे जाने वाले रिच टेक्स्ट का स्वचालित स्वरूपण" या तृतीय-पक्ष क्रॉस-प्लेटफ़ॉर्म इंटरफ़ेस फ़्रेमवर्क (जैसे क्यूटी या इलेक्ट्रॉन बॉटम हुक) को अनुकूलित करने का प्रयास किया जाता है, तो विकास टीम ने चौबीसों घंटे अंतहीन मतदान (पोलिंग) के अकुशल और खतरनाक तर्क कार्यान्वयन को अपनाया हो सकता है, जिसके परिणामस्वरूप पूरे क्लिपबोर्ड डेटा को सुरक्षा के बिना लगातार कॉल किया जा सकता है। हालाँकि, इसके पीछे मूल डिज़ाइन इरादे की परवाह किए बिना, तथ्य यह है कि मौन रीडिंग अनएन्क्रिप्टेड, असंवेदनशील और अनधिकृत है, जो उपयोगकर्ताओं की संवेदनशील साख को डेटा एक्सपोज़र के अत्यधिक उच्च जोखिम में डालती है।
सुरक्षा विशेषज्ञ दृढ़ता से अनुशंसा करते हैं कि ज़ूम द्वारा आधिकारिक तौर पर एक आधिकारिक पैच जारी करने से पहले, लिनक्स प्लेटफ़ॉर्म पर प्रभावित उपयोगकर्ताओं को जितना संभव हो सके ज़ूम चलाने वाले सिस्टम पर उच्च जोखिम वाले संवेदनशील टेक्स्ट और पासवर्ड को संभालने से बचना चाहिए; साथ ही, तकनीकी उपयोगकर्ताओं को क्लिपबोर्ड अलगाव आवश्यकताओं पर स्विच करने की सलाह दी जाती है, एक अधिक कठोर शुद्ध वेलैंड सिंथेसाइज़र वातावरण, क्लिपबोर्ड बस में ज़ूम की पढ़ने की अनुमति को सख्ती से अवरुद्ध करने के लिए फायरजेल जैसे सैंडबॉक्स अलगाव उपकरण का उपयोग करना, या संभावित सूचना रिसाव खतरों को कम करने के लिए मुख्यधारा ब्राउज़र के वेब साइड के माध्यम से अस्थायी रूप से ज़ूम मीटिंग चलाने पर स्विच करना। अभी तक, ज़ूम अधिकारियों ने भेद्यता के कारण, प्रभावित विशिष्ट संस्करण रेंज और आधिकारिक फिक्स पैच के लिए पुश शेड्यूल पर औपचारिक सार्वजनिक प्रतिक्रिया नहीं दी है।
टिप्पणियाँ