Linux용 Zoom 클라이언트, X11 클립보드에 기록되는 모든 내용을 선제적으로 읽음

5 hours ago 3

Linux용 Zoom 7.1.5에서 사용자의 붙여넣기 동작 없이 X11 클립보드 내용을 읽는 동작이 관찰됨. 이전에 사용하던 6.6에서는 나타나지 않았음 읽기 대상은 일반적으로 Ctrl+C/Ctrl+V로 사용하는 CLIPBOARD 선택 영역으로 보이며, 텍스트 선택 후 가운데 클릭으로 붙여넣는 PRIMARY는 확인한 범위에서 읽지 않음 XFIXES 확장으로 클립보드 소유자 변경을 감지하고, 새 소유자에게 즉시 붙여넣기 요청을 보내는 것으로 보임 일회성 붙여넣기 도구가 실행 직후 종료되는 현상으로 문제가 드러남. 비밀번호 관리자가 클립보드를 통해 비밀번호를 전달하는 경우에도 알아둘 필요가 있는 동작임 웹 설정에서 원격 제어 사용자의 클립보드 공유 허용을 끄고 로컬 클라이언트를 재시작해도 원치 않는 읽기는 계속됐음 관찰한 버전과 클립보드 접근 범위 Simon Tatham은 Linux용 Zoom 7.1.5 업데이트 후 클립보드에 기록되는 모든 내용을 선제적으로 읽는 동작을 발견함. 이전에 설치했던 6.6에서는 이 동작이 없었음 대상은 X11의 CLIPBOARD 선택 영역으로 보임 보통 Ctrl+C 같은 명시적 키 입력으로 복사하고 Ctrl+V 등으로 붙여넣는 영역임 한 창에서 텍스트를 선택한 뒤 다른 창에서 가운데 클릭으로 붙여넣는 PRIMARY 선택 영역은 읽지 않는 것으로 관찰됨 XFIXES 확장으로 변경을 감지한 뒤, 새 클라이언트가 클립보드 소유권을 얻을 때마다 즉시 붙여넣기 요청을 보내는 것으로 보임 외부 문헌을 근거로 한 것이 아니라, 실행 중인 프로그램이 예상하지 못한 SelectionRequest 를 받은 뒤 직접 조사해 확인함 클립보드에 기밀을 보관하거나 비밀번호 관리자가 비밀번호 전달 수단으로 클립보드를 사용하는 경우 이 동작을 알아둘 필요가 있음 일회성 붙여넣기 도구로 발견한 이유 X11에서 붙여넣으려는 애플리케이션은 현재 선택 영역 소유자에게 데이터를 요청함. 따라서 소유 애플리케이션은 누군가 붙여넣기를 요청한 시점을 알 수 있음 복사했던 시각이 아니라 붙여넣는 순간의 현재 시각을 반환하는 선택 영역 클라이언트도 만들 수 있음 일회성 붙여넣기 도구는 클립보드 소유권을 얻고, 붙여넣기 요청 하나에 응답한 직후 종료함 여러 문자열을 차례로 준비해 웹 폼의 각 필드에서 붙여넣기만 반복하는 용도로 유용함 업데이트 후에는 Zoom이 즉시 요청을 보내 도구가 시작하자마자 종료됐고, 이 작업 흐름이 동작하지...

Read Entire Article