Zoom MeetingsクライアントにおけるXMLの不適切な解析

  • ZSB-22006
  • CVE-2022-22784
  • 高い
  • 8.1
  • CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

バージョン 5.10.0 以前の「Zoom Client for Meetings」(Android、iOS、Linux、macOS、および Windows 版)では、XMPP メッセージ内の XML スタンザを正しく解析できません。これにより、悪意のあるユーザーが現在のXMPPメッセージコンテキストから抜け出し、新しいメッセージコンテキストを作成することで、受信側のユーザーのクライアントにさまざまな動作を実行させることが可能になります。この問題は、サーバーからのXMPPメッセージを偽造する、より高度な攻撃に悪用される可能性があります。

 

ユーザーは、最新の更新プログラムを適用するか、https://zoom.us/download から、すべての最新のセキュリティ更新プログラムが組み込まれた最新の Zoom ソフトウェアをダウンロードすることで、自身のセキュリティを確保することができます。

Google Project Zeroのイヴァン・フラトリック氏による報告です

Revision 日付 説明
1.0 05/17/2022

初版