Zoom Client for Meetings におけるセッション Cookie の制約設定の不備

  • ZSB-22007
  • CVE-2022-22785
  • ミディアム
  • 5.9
  • CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

バージョン5.10.0以前の「Zoom Client for Meetings」(Android、iOS、Linux、macOS、およびWindows用)では、クライアントのセッション Cookie を Zoom ドメインに適切に制限することができません。この問題は、より巧妙な攻撃に悪用され、ユーザーのZoomセッションクッキーをZoom以外のドメインに送信される可能性があります。これにより、Zoomユーザーのなりすましが可能になる恐れがあります。

 

ユーザーは、最新の更新プログラムを適用するか、https://zoom.us/download から、すべての最新のセキュリティ更新プログラムが組み込まれた最新の Zoom ソフトウェアをダウンロードすることで、自身のセキュリティを確保することができます。

Google Project Zeroのイヴァン・フラトリック氏による報告です

Revision 日付 説明
1.0 05/17/2022

初版