Bulletin de sécurité de Zoom concernant les vulnérabilités de Log4j pour Apache

Résumé

Zoom a procédé à une analyse de ses produits et services afin d’identifier et de corriger les vulnérabilités d’Apache Log4j signalées dans les CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 et CVE-2021-44832. Zoom continue de prendre des mesures pour limiter les risques et de corriger les versions vulnérables de Log4j, conformément aux recommandations d’Apache. Nous prévoyons de mettre à jour les instances Log4j identifiées comme vulnérables avec la dernière version disponible, dès que celle-ci sera accessible et après avoir effectué les tests nécessaires.

La résolution de ces vulnérabilités constitue une priorité absolue pour Zoom. Nous suivons de près la situation et mettons tout en œuvre pour y remédier dans les meilleurs délais. Cette page sera mise à jour dès que des informations importantes seront disponibles.

Sur la base de nos constatations à ce jour, nous vous présentons ci-dessous la situation actuelle des produits et services Zoom.

Produits et services Zoom Statut
Réunions Zoom, Événements Zoom, Webinaires Zoom, OnZoom Les clients Zoom pour Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (et le plug-in VDI), ainsi que les clients Web, n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
L’infrastructure de production de Zoom (à l’exclusion des logiciels commerciaux tiers)* L’infrastructure de production de Zoom (à l’exclusion des logiciels commerciaux tiers) a été mise à jour vers la version 2.16.0 de Log4j (version minimale requise) ou a fait l’objet de mesures d’atténuation afin de remédier aux vulnérabilités identifiées dans les CVE 2021-44228 et CVE-2021-45046. Zoom a procédé à une analyse des vulnérabilités CVE-2021-44832 et CVE-2021-45105 et a conclu que notre infrastructure de production n’était pas vulnérable, compte tenu des conditions requises pour l’exploitation de ces failles.
Logiciels commerciaux tiers utilisés dans l’infrastructure de production de Zoom Nous sommes actuellement en train d’évaluer la situation avec nos fournisseurs de logiciels commerciaux tiers. Nous avons appliqué toutes les mises à jour disponibles et comptons continuer à le faire dès qu’elles seront disponibles.

Les principaux fournisseurs de logiciels tiers de Zoom ont fait l’objet de mises à jour ou de mesures d’atténuation.
Zoom pour les pouvoirs publics Les clients Zoom pour Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (et le plug-in VDI), ainsi que les clients Web, n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
Zoom Phone Les clients Zoom Phone n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
Zoom Rooms et Zoom pour les particuliers Les clients « Zoom Rooms » et « Zoom for Home » n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
Chat Zoom Les clients Zoom Chat n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
Zoom Marketplace En ce qui concerne notre infrastructure backend, nous avons mis en œuvre les mesures correctives recommandées par Apache et mis à jour tous les systèmes identifiés à ce jour vers la version 2.16.0 de Log4j, qui constitue la version minimale requise. Aucune action n’est requise de la part des utilisateurs pour le moment.
API de la plateforme de développement Zoom, SDK d’& Les SDK Zoom n’utilisent pas les versions vulnérables de Log4j.

Aucune action n’est requise de la part des utilisateurs pour le moment.
Déploiement de Zoom sur site Les composants Zoom Hybrid MMR, VRC, Meeting Connector, API Connector et Recording Connector n’utilisent pas les versions vulnérables de Log4j.
Services fournis par des tiers Nous sommes actuellement en train d’évaluer la situation avec nos partenaires.
Partenaires fournisseurs d’équipements pour Zoom Phone et Zoom Rooms Nos partenaires fournisseurs d’équipements pour Zoom Phone et Zoom Rooms ont confirmé qu’ils n’étaient pas concernés.
Applications Zoom Nos développeurs tiers d’applications Zoom ont confirmé que toutes les applications Zoom utilisant une version vulnérable de Log4j ont été mises à jour ou font l’objet de mesures d’atténuation.

 

Note de la rédaction : ce bulletin a été mis à jour le 14 janvier 2022 afin d’inclure les informations les plus récentes concernant la réponse de Zoom aux vulnérabilités CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 et CVE-2021-44832.