Zoom Client for Meetings におけるサーバー切り替え時のホスト名検証が不十分

  • ZSB-22009
  • CVE-2022-22787
  • ミディアム
  • 5.9
  • CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

バージョン 5.10.0 以前の「Zoom Client for Meetings」(Android、iOS、Linux、macOS、および Windows 向け)では、サーバー切り替えのリクエスト時にホスト名の検証が正しく行われません。この問題は、Zoomのサービスを利用しようとした際に、不審に思わないユーザーのクライアントを騙して悪意のあるサーバーに接続させるような、より巧妙な攻撃に悪用される可能性があります。

 

ユーザーは、最新の更新プログラムを適用するか、https://zoom.us/download から、すべての最新のセキュリティ更新プログラムが組み込まれた最新の Zoom ソフトウェアをダウンロードすることで、自身のセキュリティを確保することができます。

Google Project Zeroのイヴァン・フラトリック氏による報告です

Revision 日付 説明
1.0 05/17/2022

初版