Configuración de vídeo predeterminada

  • ZSB-19002
  • CVE-2019-13450
  • Baja
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Una vulnerabilidad en los clientes de Zoom para macOS y RingCentral podría permitir a un atacante remoto no autenticado forzar a un usuario a unirse a una videollamada con la cámara de vídeo activa.

La vulnerabilidad se debe a la insuficiencia de los controles de autorización para comprobar qué sistemas pueden comunicarse con el servidor web local de Zoom que se ejecuta en el puerto 19421. Un atacante podría aprovechar esta vulnerabilidad creando un sitio web malicioso que haga que el cliente de Zoom se una automáticamente a una reunión configurada por el atacante.

Zoom implementó un nuevo diálogo de vista previa de vídeo que se presenta al usuario antes de unirse a una reunión en la versión del cliente 4.4.5 publicada el 14 de julio de 2019. Este diálogo permite al usuario unirse a la reunión con o sin vídeo activado y requiere que el usuario establezca su comportamiento predeterminado deseado para el vídeo. Zoom insta a los clientes a instalar la última versión de cliente de Zoom disponible en https://zoom.us/download.

Descubierto por Jonathan Leitschuh.

Revision Fecha Descripción
1.0 07/09/2019

Publicación inicial