Mise en œuvre incorrecte des limites de confiance pour le protocole SMB dans les clients Zoom [Mise à jour du 7 avril 2023]
ZSB-23005
CVE-2023-28597
Élevé
8.3
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Les versions de Zoom antérieures à la version 5.13.5 présentent une vulnérabilité liée à une implémentation incorrecte des limites de confiance. Si une victime enregistre un fichier localement sur un emplacement SMB et l’ouvre par la suite à l’aide d’un lien provenant du portail Web de Zoom, un attaquant se trouvant sur un réseau adjacent à celui du client de la victime pourrait mettre en place un serveur SMB malveillant afin de répondre aux requêtes du client, ce qui amènerait ce dernier à exécuter des fichiers exécutables contrôlés par l’attaquant. Cela pourrait permettre à un pirate d’accéder à l’appareil et aux données d’un utilisateur, et d’exécuter du code à distance.
Les utilisateurs peuvent contribuer à leur propre sécurité en installant les mises à jour disponibles ou en téléchargeant la dernière version du logiciel Zoom, qui intègre toutes les mises à jour de sécurité actuelles, à l’adresse https://zoom.us/download.
*Modifications - 7 avril 2023 - Suppression d’Android et d’iOS de la section « Produits concernés »
Rapporté par l’équipe de sécurité offensive de Zoom
Revision
Date
Description
1.1
04/07/2023
Android et iOS ont été retirés de la liste des « Produits concernés ».
1.0
03/14/2023
Première publication
Abonnez-vous pour recevoir les dernières actualités
Veuillez indiquer votre adresse e-mail personnelle afin de recevoir les notifications concernant les prochains bulletins de sécurité Zoom. (Remarque : les alias de messagerie ne recevront pas ces notifications.)