Unsichere Schlüsselerzeugung für Zoom Rooms-Clients unter macOS

  • ZSB-22031
  • CVE-2022-36925
  • Mittel
  • 4.4
  • CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

Zoom Rooms-Clients für macOS vor Version 5.11.4 weisen einen unsicheren Mechanismus zur Schlüsselerzeugung auf. Der für die IPC-Kommunikation zwischen dem Zoom Rooms-Daemon-Dienst und dem Zoom Rooms-Client verwendete Verschlüsselungsschlüssel wurde unter Verwendung von Parametern generiert, die von einer lokalen Anwendung mit geringen Berechtigungen abgerufen werden konnten. Dieser Schlüssel kann dann verwendet werden, um mit dem Daemon-Dienst zu interagieren, privilegierte Funktionen auszuführen und einen lokalen Denial-of-Service-Angriff auszulösen.

Nutzer können selbst zur Sicherheit beitragen, indem sie aktuelle Updates installieren oder die neueste Zoom-Software mit allen aktuellen Sicherheitsupdates unter https://zoom.us/download herunterladen.

Berichtet von Kirin (Pwnrin)

Revision Datum Beschreibung
1.0 01/06/2023

Erstveröffentlichung