Zoom MSI インストーラーにおけるジャンクションを利用した権限昇格による書き込み

  • ZSB-21004
  • CVE-2021-34408
  • 高い
  • 7
  • CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

バージョン 5.3.2 以前の Windows 版「Zoom Client for Meetings」のインストール時に作成された、ユーザーが書き込み可能なディレクトリは、ジャンクションを使用して別の場所にリダイレクトすることができます。これにより、攻撃者は、通常であれば権限の制限されたユーザーが変更できないファイルを上書きできるようになってしまいます。

ユーザーは、最新の更新プログラムを適用するか、https://zoom.us/download から、すべての最新のセキュリティ更新プログラムが組み込まれた最新の Zoom ソフトウェアをダウンロードすることで、自身のセキュリティを確保することができます。

ロッキード・マーティン・レッドチームによる報告

Revision 日付 説明
1.0 09/30/2021

初版