Standaard video-instelling

  • ZSB-19002
  • CVE-2019-13450
  • Laag
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Door een kwetsbaarheid in de macOS Zoom- en RingCentral-clients kan een externe, niet-geverifieerde aanvaller een gebruiker dwingen deel te nemen aan een videogesprek met ingeschakelde videocamera.

De kwetsbaarheid is te wijten aan onvoldoende autorisatiecontrole om te controleren welke systemen mogen communiceren met de lokale Zoom-webserver die op poort 19421 draait. Een aanvaller kan deze kwetsbaarheid misbruiken door een kwaadaardige website te maken die ervoor zorgt dat de Zoom-client automatisch deelneemt aan een vergadering die door de aanvaller is opgezet.

Zoom implementeerde een nieuw dialoogvenster Videovoorbeeld dat aan de gebruiker wordt getoond voordat deze deelneemt aan een vergadering in Clientversie 4.4.5, gepubliceerd op 14 juli 2019. In dit dialoogvenster kan de gebruiker deelnemen aan de vergadering met of zonder ingeschakelde video en moet de gebruiker het gewenste standaardgedrag voor video instellen. Zoom dringt er bij klanten op aan om de nieuwste Zoom Client-release te installeren die beschikbaar is op https://zoom.us/nl/download.

Ontdekt door Jonathan Leitschuh.

Revision Datum Beschrijving
1.0 07/09/2019

Eerste publicatie