Mise en œuvre incorrecte des limites de confiance pour le protocole SMB dans les clients Zoom [Mise à jour du 7 avril 2023]

  • ZSB-23005
  • CVE-2023-28597
  • Élevé
  • 8.3
  • CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Les versions de Zoom antérieures à la version 5.13.5 présentent une vulnérabilité liée à une implémentation incorrecte des limites de confiance. Si une victime enregistre un fichier localement sur un emplacement SMB et l’ouvre par la suite à l’aide d’un lien provenant du portail Web de Zoom, un attaquant se trouvant sur un réseau adjacent à celui du client de la victime pourrait mettre en place un serveur SMB malveillant afin de répondre aux requêtes du client, ce qui amènerait ce dernier à exécuter des fichiers exécutables contrôlés par l’attaquant. Cela pourrait permettre à un pirate d’accéder à l’appareil et aux données d’un utilisateur, et d’exécuter du code à distance.

Les utilisateurs peuvent contribuer à leur propre sécurité en installant les mises à jour disponibles ou en téléchargeant la dernière version du logiciel Zoom, qui intègre toutes les mises à jour de sécurité actuelles, à l’adresse https://zoom.us/download.

*Modifications - 7 avril 2023 - Suppression d’Android et d’iOS de la section « Produits concernés »

Rapporté par l’équipe de sécurité offensive de Zoom

Revision Date Description
1.1 04/07/2023

Android et iOS ont été retirés de la liste des « Produits concernés ».

1.0 03/14/2023

Première publication