Impostazione video predefinita

  • ZSB-19002
  • CVE-2019-13450
  • Bassa
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Una vulnerabilità nei client macOS Zoom e RingCentral potrebbe consentire a un aggressore remoto, non autenticato, di costringere un utente a partecipare ad una videochiamata con la videocamera attiva.

La vulnerabilità è dovuta all'insufficienza dei controlli di autorizzazione per verificare quali sistemi possono comunicare con il server Web Zoom locale in esecuzione sulla porta 19421. Un aggressore potrebbe sfruttare questa vulnerabilità creando un sito web dannoso che fa sì che il client Zoom si unisca automaticamente a una riunione impostata dall'aggressore.

Zoom ha implementato una nuova finestra di dialogo anteprima video che viene presentata all'utente prima di partecipare a una riunione nella versione Client 4.4.5 pubblicata il 14 luglio 2019. Questa finestra di dialogo consente all'utente di partecipare alla riunione con o senza video abilitato e richiede all'utente di impostare il comportamento predefinito desiderato per il video. Zoom invita i clienti a installare l'ultima release di Zoom Client disponibile su https://zoom.us/it/download.

Scoperto da Jonathan Leitschuh.

Revision Data Descrizione
1.0 07/09/2019

Pubblicazione iniziale