Débordement de la mémoire dynamique dû à une écriture non vérifiée dans un tampon statique provenant d’un message XMPP

  • ZSB-21002
  • CVE-2021-30480
  • Élevé
  • 8.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:N/MAC:H/MPR:N/MUI:N/MS:U/MC:H/MI:H/MA:H

Une vulnérabilité de type « débordement de tampon » liée au tas existe dans toutes les versions de bureau du client Zoom pour Meetings antérieures à la version 5.6.3. Cette vulnérabilité a été signalée à Zoom dans le cadre de l’édition 2021 du Pwn20wn de Vancouver. La chaîne d’attaque présentée lors de la conférence Pwn20wn a été neutralisée grâce à une modification côté serveur apportée à l’infrastructure de Zoom le 9 avril 2021.

Combinée à deux autres vulnérabilités signalées lors de la conférence Pwn20wn — une validation incorrecte de l’URL lors de l’envoi d’un message XMPP visant à accéder à l’URL d’une application du Zoom Marketplace, et une validation incorrecte de l’URL lors de l’affichage d’une image GIPHY —, cette faille permet à un utilisateur malveillant d’exécuter du code à distance sur l’ordinateur d’une victime.
Pour que cette attaque aboutisse, la victime doit avoir préalablement accepté une demande de connexion de la part de l’utilisateur malveillant ou se trouver dans une discussion à plusieurs avec celui-ci. La chaîne d’attaque présentée lors du Pwn20wn peut être très visible pour les cibles, ce qui peut entraîner l’affichage de plusieurs notifications côté client.

Les utilisateurs peuvent contribuer à leur propre sécurité en installant les mises à jour disponibles ou en téléchargeant la dernière version du logiciel Zoom, qui intègre toutes les mises à jour de sécurité actuelles, à l’adresse https://zoom.us/download.

Signalé par Daan Keuper et Thijs Alkemade, de Computest, par l’intermédiaire de la Zero Day Initiative

Revision Date Description
1.0 08/13/2021

Première publication