← L'édition
DevNouveau1 min de lecture

Le client Linux de Zoom lit le presse-papier X11 de manière proactive

Un chercheur a mis en évidence un comportement intrusif dans l'application de visioconférence Zoom sous Linux. Le client accède automatiquement et en continu au contenu du presse-papier géré par le serveur d'affichage X11, sans action de collage de la part de l'utilisateur.

Fil « Lecture automatique du presse-papier X11 par le client Linux de Zoom »

Une lecture automatique du presse-papier

Un chercheur a révélé que le client Linux de la plateforme de visioconférence Zoom accède de manière proactive au contenu du presse-papier (la zone mémoire partagée qui conserve les éléments copiés). Cet accès s'effectue au niveau de X11 (le serveur d'affichage historique assurant la gestion des fenêtres et des périphériques de saisie sur les systèmes Linux).

Les faiblesses du modèle de sécurité X11

Contrairement aux architectures modernes, l'architecture de X11 n'isole pas les fenêtres graphiques les unes des autres. Tout programme exécuté dans la session utilisateur peut demander au serveur d'affichage le contenu actuellement stocké dans la sélection du presse-papier. Zoom tire parti de ce fonctionnement pour interroger et lire les données de manière préventive, avant même toute action explicite de l'utilisateur.

Impact sur la sécurité des postes de travail

Cette collecte proactive représente un risque direct d'exposition pour les données sensibles fréquemment manipulées sur les machines des ingénieurs. Parmi les éléments exposés à une lecture non sollicitée figurent notamment :

  • Des jetons d'accès ou secrets d'API ;
  • Des secrets d'authentification et mots de passe ;
  • Des extraits de code source confidentiels.

Mesures de protection

Pour se prémunir de cette lecture non sollicitée, la bascule vers Wayland (le protocole d'affichage moderne conçu pour remplacer X11) offre une isolation renforcée où le presse-papier n'est accessible qu'en cas d'interaction explicite. L'utilisation de la version web de l'application dans un navigateur ou l'exécution du client natif au sein d'un environnement restreint constituent d'autres alternatives efficaces.