Une vulnérabilité de type « débordement de tampon » liée au tas existe dans toutes les versions de bureau du client Zoom pour Meetings antérieures à la version 5.6.3. Cette vulnérabilité a été signalée à Zoom dans le cadre de l’édition 2021 du Pwn20wn de Vancouver. La chaîne d’attaque présentée lors de la conférence Pwn20wn a été neutralisée grâce à une modification côté serveur apportée à l’infrastructure de Zoom le 9 avril 2021.
Combinée à deux autres vulnérabilités signalées lors de la conférence Pwn20wn — une validation incorrecte de l’URL lors de l’envoi d’un message XMPP visant à accéder à l’URL d’une application du Zoom Marketplace, et une validation incorrecte de l’URL lors de l’affichage d’une image GIPHY —, cette faille permet à un utilisateur malveillant d’exécuter du code à distance sur l’ordinateur d’une victime. Pour que cette attaque aboutisse, la victime doit avoir préalablement accepté une demande de connexion de la part de l’utilisateur malveillant ou se trouver dans une discussion à plusieurs avec celui-ci. La chaîne d’attaque présentée lors du Pwn20wn peut être très visible pour les cibles, ce qui peut entraîner l’affichage de plusieurs notifications côté client.
Les utilisateurs peuvent contribuer à leur propre sécurité en installant les mises à jour disponibles ou en téléchargeant la dernière version du logiciel Zoom, qui intègre toutes les mises à jour de sécurité actuelles, à l’adresse https://zoom.us/download.
Signalé par Daan Keuper et Thijs Alkemade, de Computest, par l’intermédiaire de la Zero Day Initiative
Revision
Date
Description
1.0
08/13/2021
Première publication
Abonnez-vous pour recevoir les dernières actualités
Veuillez indiquer votre adresse e-mail personnelle afin de recevoir les notifications concernant les prochains bulletins de sécurité Zoom. (Remarque : les alias de messagerie ne recevront pas ces notifications.)