Heap-Überlauf durch unüberprüftes Schreiben in einen statischen Puffer aus einer XMPP-Nachricht

  • ZSB-21002
  • CVE-2021-30480
  • Hoch
  • 8.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:N/MAC:H/MPR:N/MUI:N/MS:U/MC:H/MI:H/MA:H

In allen Desktop-Versionen des Zoom-Clients für Meetings vor Version 5.6.3 besteht eine Sicherheitslücke in Form eines Heap-basierten Pufferüberlaufs. Diese Sicherheitslücke wurde im Rahmen der „Pwn20wn Vancouver 2021“ an Zoom gemeldet. Die im Rahmen von Pwn20wn demonstrierte Angriffskette wurde am 09.04.2021 durch eine serverseitige Änderung in der Infrastruktur von Zoom entschärft.

In Verbindung mit zwei weiteren Schwachstellen, die im Rahmen von Pwn20wn gemeldet wurden – einer fehlerhaften URL-Validierung beim Senden einer XMPP-Nachricht zum Aufrufen einer URL einer Zoom-Marketplace-App sowie einer fehlerhaften URL-Validierung bei der Anzeige eines GIPHY-Bildes – kann ein böswilliger Nutzer die Ausführung von Code aus der Ferne auf dem Computer des Opfers erreichen.
Damit dieser Angriff erfolgreich ist, muss das Ziel zuvor eine Verbindungsanfrage des böswilligen Nutzers angenommen haben oder sich in einem Gruppenchat mit diesem befinden. Die bei Pwn20wn demonstrierte Angriffskette kann für die Zielsysteme sehr auffällig sein und dazu führen, dass mehrere Client-Benachrichtigungen ausgelöst werden.

Nutzer können selbst zur Sicherheit beitragen, indem sie aktuelle Updates installieren oder die neueste Zoom-Software mit allen aktuellen Sicherheitsupdates unter https://zoom.us/download herunterladen.

Gemeldet von Daan Keuper und Thijs Alkemade von Computest über die Zero Day Initiative

Revision Datum Beschreibung
1.0 08/13/2021

Erstveröffentlichung