macOS용 Zoom 및 RingCentral 클라이언트의 취약성으로 인해 인증되지 않은 원격 공격자가 비디오 카메라가 활성화된 비디오 통화에 특정 사용자가 강제로 참여하게 할 수 있습니다.
이 취약성은 포트 19421에서 실행되는 로컬 Zoom 웹 서버와 통신할 수 있는 시스템을 확인하는 권한 제어가 제대로 이루어지지 않아 발생합니다. 공격자는 자신이 설정한 회의에 Zoom 클라이언트가 자동으로 참가하도록 유도하는 악성 웹사이트를 만들어 이 취약성을 악용할 수 있습니다.
Zoom은 2019년 7월 14일에 릴리즈된 클라이언트 버전 4.4.5에서 회의에 참가하기 전에 사용자에게 표시되는 새로운 비디오 미리 보기 대화 상자를 구현했습니다. 이 대화 상자에서는 사용자가 비디오를 활성화하거나 활성화하지 않고 회의에 참가하도록 설정할 수 있으며, 사용자가 원하는 비디오 기본 동작을 설정해야 합니다. Zoom은 고객에게 https://zoom.us/download에서 제공되는 최신 Zoom 클라이언트 릴리스를 설치할 것을 권장합니다.
Jonathan Leitschuh가 발견했습니다.
| Revision | 날짜 | 설명 |
|---|---|---|
| 1.0 | 07/09/2019 | 최초 게시 |