Een heap-overschrijding van statische buffer ongecontroleerd schrijven vanuit XMPP-bericht

  • ZSB-21002
  • CVE-2021-30480
  • Hoog
  • 8.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:N/MAC:H/MPR:N/MUI:N/MS:U/MC:H/MI:H/MA:H

Er bestaat een heap-gebaseerde bufferoverloop in alle desktopversies van de Zoom Client for Meetings vóór versie 5.6.3. Deze vondst werd gemeld aan Zoom als onderdeel van 2021 Pwn20wn Vancouver. De aanvalsketen die tijdens Pwn20wn werd gedemonstreerd, werd gemitigeerd in een server-side wijziging in de infrastructuur van Zoom op 09-04-2021.

In combinatie met twee andere problemen die tijdens Pwn20wn werden gemeld - onjuiste URL-validatie bij het verzenden van een XMPP-bericht om toegang te krijgen tot een URL van de Zoom Marketplace-app en onjuiste URL-validatie bij het weergeven van een GIPHY-afbeelding - kan een kwaadwillende gebruiker op afstand code uitvoeren op de computer van een doelwit.
Het doelwit moet eerder een verbindingsverzoek van de kwaadwillende gebruiker hebben geaccepteerd of in een multi-user chat zijn met de kwaadwillende gebruiker om deze aanval te laten slagen. De aanvalsketen die in Pwn20wn werd gedemonstreerd, kan zeer zichtbaar zijn voor doelwitten, waardoor er meerdere clientmeldingen optreden.

Gebruikers kunnen zichzelf helpen te beveiligen door actuele updates toe te passen of de nieuwste Zoom-software met alle actuele beveiligingsupdates te downloaden van https://zoom.us/nl/download.

Gemeld door Daan Keuper en Thijs Alkemade van Computest via het Zero Day Initiative

Revision Datum Beschrijving
1.0 08/13/2021

Eerste publicatie