Berdasarkan audiens
Bisnis kecil dan menengahEnterprise
Teknologi InformasiPengalaman PelangganPenjualan dan PendapatanFasilitasPemasaran dan Acara
Luapan penyangga berbasis heap ada di semua versi desktop Zoom Client for Meetings sebelum versi 5.6.3. Temuan ini dilaporkan ke Zoom sebagai bagian dari Pwn20wn Vancouver 2021. Rantai serangan yang didemonstrasikan selama Pwn20wn telah dimitigasi dalam perubahan sisi server di infrastruktur Zoom pada 09-04-2021.
Jika digabungkan dengan dua masalah lain yang dilaporkan selama Pwn20wn - validasi URL yang tidak tepat saat mengirim pesan XMPP untuk mengakses URL aplikasi Zoom Marketplace dan validasi URL yang tidak tepat saat menampilkan gambar GIPHY - pengguna jahat dapat melakukan eksekusi kode jarak jauh di komputer target.
Target sebelumnya harus menerima Permintaan Koneksi dari pengguna jahat atau berada dalam obrolan multipengguna dengan pengguna jahat agar serangan ini berhasil. Rantai serangan yang didemonstrasikan di Pwn20wn dapat sangat terlihat oleh target, menyebabkan beberapa notifikasi klien terjadi.
Pengguna dapat membantu menjaga keamanan diri mereka sendiri dengan menerapkan pembaruan terkini atau mengunduh perangkat lunak Zoom terbaru dengan semua pembaruan keamanan terkini dari https://zoom.us/id/download.
Dilaporkan oleh Daan Keuper dan Thijs Alkemade dari Computest melalui Zero Day Initiative
| Revision | Tanggal | Deskripsi |
|---|---|---|
| 1.0 | 08/13/2021 | Publikasi Awal |