Standard-Videoeinstellung

  • ZSB-19002
  • CVE-2019-13450
  • Niedrig
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Eine Sicherheitslücke in den macOS-Clients von Zoom und RingCentral könnte es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, einen Benutzer dazu zu zwingen, an einem Videoanruf teilzunehmen, bei dem die Videokamera aktiviert ist.

Die Sicherheitslücke ist auf unzureichende Autorisierungskontrollen zurückzuführen, mit denen überprüft werden soll, welche Systeme mit dem lokalen Zoom-Webserver kommunizieren dürfen, der auf Port 19421 läuft. Ein Angreifer könnte diese Sicherheitslücke ausnutzen, indem er eine bösartige Website erstellt, die den Zoom-Client dazu veranlasst, automatisch an einer vom Angreifer eingerichteten Besprechung teilzunehmen.

Zoom hat in der am 14. Juli 2019 veröffentlichten Client-Version 4.4.5 einen neuen Dialog zur Videovorschau eingeführt, der dem Benutzer vor dem Beitritt zu einer Besprechung angezeigt wird. Über dieses Dialogfeld kann der Benutzer der Besprechung mit oder ohne aktivierter Videofunktion beitreten; dabei muss er das gewünschte Standardverhalten für die Videofunktion festlegen. Zoom fordert seine Kunden nachdrücklich auf, die neueste Version des Zoom-Clients zu installieren, die unter https://zoom.us/download verfügbar ist.

Entdeckt von Jonathan Leitschuh.

Revision Datum Beschreibung
1.0 07/09/2019

Erstveröffentlichung