image

Jitsi-lek laat aanvaller zonder toestemming met webcam meekijken

zaterdag 26 juli 2025, 08:27 door Redactie, 6 reacties

Een kwetsbaarheid in videoconferentieplatform Jitsi maakt het mogelijk voor aanvallers om zonder toestemming van gebruikers met de webcam mee te kijken en met de microfoon mee te luisteren. In eerste instantie stelde Jitsi dat het om een feature ging, maar is daar nu toch op teruggekomen. Dagelijks maken miljoenen mensen gebruik van Jitsi. Het is mogelijk om de videoconferentiesoftware zelf te hosten of van Jitsi's publieke dienst gebruik te maken.

Het privacyprobleem doet zich voor wanneer een gebruiker eerder een publieke Jitsi-meeting heeft bezocht en daarbij toestemming gaf dat het platform zijn camera en microfoon mag benaderen. Deze eerder gegeven toestemming is vervolgens door een aanvaller te misbruiken als hij een gebruiker een gecompromitteerde of malafide website laat bezoeken. Daarbij zal de 'meeting' van de aanvaller in de achtergrond draaien en de webcam en microfoon van de gebruiker kunnen benaderen.

De onderzoeker die het probleem ontdekte rapporteerde dit op 17 juni aan Jitsi. Dezelfde dag lieten de ontwikkelaars weten dat het om een feature ging. Vervolgens vroeg de onderzoeker of hij zijn bevindingen openbaar mocht maken, maar kreeg geen reactie. Daarop besloot hij deze week zijn bevindingen te delen. Dit zorgde voor de nodige kritiek op Jitsi. Op Hacker News laat een Jitsi-ontwikkelaar weten dat er inderdaad een fout is gemaakt bij het beoordelen van deze bugmelding en er aan een oplossing wordt gewerkt.

Reacties (6)
26-07-2025, 10:01 door spatieman
Qoute:
In eerste instantie stelde Jitsi dat het om een feature ging,
end qoute.

Oei, oppassen, "dat het om een feature ging" is een favoriete uitspraak van mickeysoft...
26-07-2025, 10:23 door Anoniem
gelul je beveiliging software houd dat tegen...
26-07-2025, 11:17 door Anoniem
Door spatieman: Qoute:
In eerste instantie stelde Jitsi dat het om een feature ging,
end qoute.

Oei, oppassen, "dat het om een feature ging" is een favoriete uitspraak van mickeysoft...

Bij mij komt iedere sessie opnieuw de vraag om toestemming tot de camera en microfoon, daarom ging ik er vanuit dat na het einde van de vorige sessie de toestemming ook eindigde zoals het eigenlijk hoort. Gebruik al bewust geen mickey software juist om die reden:
https://wire.com/en/blog/ms-teams-is-open-for-hackers
Hopelijk neemt Jitsi het probleem wel serieus nu!
28-07-2025, 09:32 door Anoniem
Voor privacy-gevoelige dingen met je browser heeft die browser een privacy-venster.
Gebruik dat veel, gebruik dat vaak. Scheelt een hoop ellende.
29-07-2025, 10:06 door Anoniem

Bij mij komt iedere sessie opnieuw de vraag om toestemming tot de camera en microfoon, daarom ging ik er vanuit dat na het einde van de vorige sessie de toestemming ook eindigde zoals het eigenlijk hoort.

Volgens mij geef je in je browser toestemming aan de site voor toegang tot je geluid en video. Dat betekent dat een nieuwe meeting op dezelfde site geen nieuwe toestemming nodig heeft. Dat is bij mij iig het geval (niet alleen in Jitsi).
Wat ik me dus afvraag is hoe die gecompromitteerde of malafide website de toegang van de oorspronkelijke Jitsi site kan misbruiken. Dat klinkt eerder als een browser-bug...
29-07-2025, 14:38 door The-Real-C
Jitsi – de open source held van de privacybeweging, die per ongeluk een feature inbouwde waarmee je zonder toestemming mensen kunt bespioneren. Maar hé, het was geen bug, het was een feature! Voor stalkers misschien, maar voor de rest van de wereld is het gewoon een digitale kijkdoos met onverwachte live content.

Het idee dat een eerder gegeven toestemming zomaar herbruikbaar is via een malafide website, is ongeveer alsof je de sleutel van je voordeur aan de postbode geeft en hij vervolgens al zijn vrienden uitnodigt voor een housewarming. In de achtergrond. Zonder muziek. Alleen beeld en geluid van jou.

En hoe reageerde Jitsi? Eerst door te zeggen: “Werkt zoals bedoeld.” Daarna: radiostilte. En pas ná publieke ophef: “Oké, misschien toch niet helemaal de bedoeling.” Welkom bij incidentrespons volgens het handboek Open Source Damage Control – editie 2020.

Het goede nieuws? Er komt een fix. Het slechte nieuws? Tot die tijd moet je maar hopen dat je vorige Jitsi-sessie niet je woonkamerdeur op een kier heeft gezet.

Misschien een idee voor Jitsi: standaard alle microfoons en camera’s uit, tenzij de gebruiker drie keer bevestigt, z’n webcam aankijkt en hardop zegt: “Ja, ik vertrouw dit écht.” Liever paranoia dan een ongewenste cameo.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.