Por público
Pequeñas y medianas empresasEmpresarial
Tecnología de la informaciónExperiencia del clienteVentas e ingresosInstalacionesMarketing y eventos
Existe un desbordamiento del búfer basado en la memoria heap en todas las versiones de escritorio de Zoom Client for Meetings anteriores a la versión 5.6.3. Este hallazgo se informó a Zoom como parte de 2021 Pwn20wn Vancouver. La cadena de ataque demostrada durante Pwn20wn se mitigó en un cambio del lado del servidor en la infraestructura de Zoom el 09-04-2021.
Cuando se combina con otros dos problemas informados durante Pwn20wn (validación de URL incorrecta al enviar un mensaje XMPP para acceder a una URL de la aplicación de Zoom Marketplace y validación de URL incorrecta al mostrar una imagen GIPHY), un usuario malintencionado puede lograr la ejecución remota de código en el equipo de un objetivo.
El objetivo debe haber aceptado previamente una solicitud de conexión del usuario malintencionado o estar en un chat multiusuario con el usuario malintencionado para que este ataque tenga éxito. La cadena de ataque demostrada en Pwn20wn puede ser muy visible para los objetivos, lo que hace que se produzcan varias notificaciones al cliente.
Los usuarios pueden ayudar a mantenerse seguros aplicando las actualizaciones vigentes o descargando el último software de Zoom con todas las actualizaciones de seguridad vigentes desde https://zoom.us/download.
Informado por Daan Keuper y Thijs Alkemade de Computest a través de Zero Day Initiative
| Revision | Fecha | Descripción |
|---|---|---|
| 1.0 | 08/13/2021 | Publicación inicial |