让一条消息即可控制任意Zoom参与者设备的协议技巧
Zoomsday的技术核心并非单一溢出,而是多个微小设计缺陷叠加形成的漏洞链。最底层是Zoom注释解析器反序列化代码中缺少边界检查,该函数用于读取共享屏幕上绘制的标记。解析器信任了来自网络的攻击者可控的长度和计数字段,并将这些数据直接复制到四个固定的128字节缓冲区中,这是典型的栈溢出配方[1]。
然而,真正让这一漏洞链引人注目的是其协议层面的技巧,使得该漏洞可在零点击条件下影响任意参与者。Zoom的注释通道基于一种不对称性:参与者向会议共享者发送注释,而共享者只能回传“ack”消息。A Security的研究人员发现,共享者可在ack消息中嵌入完整的恶意注释对象,而参与者的客户端会将其视为正常传入的注释进行反序列化,因为中继从未验证消息的实际来源方[2]。这一单一疏漏,将几乎无人关注的屏幕注释功能,转变为栈缓冲区溢出(CVE-2026-53413)、堆越界读取(CVE-2026-53414)的通道,并通过研究员Lidor Elias发现的自动形状元数据处理中的另一漏洞,获得写任意位置原语(CVE-2026-53415),使攻击者能可靠控制代码执行,而不仅仅是引发崩溃。


