Zusammenfassung
Zoom hat seine Produkte und Dienste analysiert, um die in CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 und CVE-2021-44832, zu identifizieren und zu beheben. Zoom arbeitet weiterhin daran, Schwachstellen in anfälligen Versionen von Log4j gemäß den Empfehlungen von Apache zu beheben und zu patchen. Wir beabsichtigen, die identifizierten anfälligen Log4j-Instanzen auf die jeweils neueste verfügbare Version zu aktualisieren, sobald diese verfügbar ist und entsprechende Tests durchgeführt wurden.
Die Behebung dieser Sicherheitslücken hat für Zoom höchste Priorität. Wir beobachten die Situation sehr genau und arbeiten mit Hochdruck daran, das Problem so schnell wie möglich zu beheben. Diese Seite wird aktualisiert, sobald wesentliche Informationen vorliegen.
Auf der Grundlage unserer bisherigen Erkenntnisse haben wir im Folgenden den aktuellen Stand der Zoom-Produkte und -Dienste dargelegt.
| Zoom-Produkte und -Dienstleistungen | Status |
|---|---|
| Zoom-Meetings, Zoom-Events, Zoom-Webinare, OnZoom | Zoom-Clients für Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (sowie das VDI-Plugin) und Web-Clients verwenden keine der anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Das Produktions-Backend von Zoom (ohne kommerzielle Software von Drittanbietern)* | Das Produktions-Backend von Zoom (mit Ausnahme kommerzieller Software von Drittanbietern) wurde auf Log4j Version 2.16.0 als Mindestversion aktualisiert oder entsprechend angepasst, um die in CVE-2021-44228 und CVE-2021-45046 identifizierten Probleme zu beheben. Zoom hat eine Bewertung der Sicherheitslücken CVE-2021-44832 und CVE-2021-45105 vorgenommen und festgestellt, dass unser Produktions-Backend aufgrund der für eine Ausnutzung erforderlichen Bedingungen nicht anfällig ist. |
| Kommerzielle Software von Drittanbietern für das Produktions-Backend von Zoom | Wir sind derzeit dabei, die Situation mit unseren Drittanbietern von kommerzieller Software zu prüfen. Wir haben alle verfügbaren Aktualisierungen bereits vorgenommen und werden dies auch weiterhin tun, sobald sie verfügbar sind. Die wichtigsten Drittanbieter-Softwarekomponenten von Zoom wurden aktualisiert oder es wurden Abhilfemaßnahmen ergriffen. |
| Zoom für Behörden | Zoom-Clients für Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (sowie das VDI-Plugin) und Web-Clients verwenden keine der anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom Phone | Zoom Phone-Clients verwenden keine der anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom Rooms und Zoom für Privatanwender | Zoom Rooms und Zoom for Home verwenden keine anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom-Chat | Zoom-Chat-Clients verwenden keine der anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom Marketplace | Für unser Backend haben wir die von Apache empfohlenen Abhilfemaßnahmen umgesetzt und alle bisher identifizierten Systeme auf mindestens die Log4j-Version 2.16.0 aktualisiert. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom Developer Platform: APIs &, SDKs | Die Zoom-SDKs verwenden keine der anfälligen Versionen von Log4j. Derzeit sind keine Maßnahmen seitens der Nutzer erforderlich. |
| Zoom-Bereitstellung vor Ort | Zoom Hybrid MMR, VRC, Meeting Connector, API Connector und Recording Connector verwenden keine anfälligen Versionen von Log4j. |
| Von Dritten erbrachte Dienstleistungen | Wir sind derzeit dabei, die Situation mit unseren Vertragspartnern zu prüfen. |
| Gerätepartner für Zoom Phone und Zoom Rooms | Unsere Gerätepartner für Zoom Phone und Zoom Rooms haben bestätigt, dass sie davon nicht betroffen sind. |
| Zoom-Apps | Unsere externen Entwickler von Zoom-Apps haben bestätigt, dass alle Zoom-Apps, die eine anfällige Version von Log4j verwenden, aktualisiert oder durch Abhilfemaßnahmen gesichert wurden. |
Anmerkung der Redaktion: Dieser Bericht wurde am 14. Januar 2022 überarbeitet, um die aktuellsten Informationen zur Reaktion von Zoom auf die Sicherheitslücken CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 und CVE-2021-44832 aufzunehmen.