Paramètres vidéo par défaut

  • ZSB-19002
  • CVE-2019-13450
  • Faible
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Une vulnérabilité dans les clients Zoom et RingCentral pour macOS pourrait permettre à un attaquant distant non authentifié de forcer un utilisateur à rejoindre un appel vidéo avec la caméra activée.

Cette vulnérabilité est due à des contrôles d’autorisation insuffisants permettant de vérifier quels systèmes sont autorisés à communiquer avec le serveur Web Zoom local fonctionnant sur le port 19421. Un pirate pourrait exploiter cette vulnérabilité en créant un site web malveillant qui amènerait le client Zoom à rejoindre automatiquement une réunion organisée par le pirate.

Dans la version 4.4.5 du client, publiée le 14 juillet 2019, Zoom a mis en place une nouvelle boîte de dialogue « Aperçu vidéo » qui s’affiche à l’écran avant que l’utilisateur ne rejoigne une réunion. Cette boîte de dialogue permet à l’utilisateur de rejoindre la réunion avec ou sans la vidéo activée et lui demande de définir le comportement par défaut souhaité pour la vidéo. Zoom recommande vivement à ses clients d’installer la dernière version du client Zoom, disponible à l’adresse https://zoom.us/download.

Découvert par Jonathan Leitschuh.

Revision Date Description
1.0 07/09/2019

Première publication