Onjuiste implementatie van vertrouwensgrens voor SMB in Zoom-clients [Bijgewerkt op 07-04-2023]

  • ZSB-23005
  • CVE-2023-28597
  • Hoog
  • 8.3
  • CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Zoom-clients met een versie vóór 5.13.5 bevatten een kwetsbaarheid betreffende een verkeerde vertrouwensgrens-implementatie. Als een slachtoffer een lokale opname opslaat op een SMB-locatie en deze later opent via een link op de Zoom-webportal, kan een aanvaller op een netwerk dat grenst aan de slachtofferclient een kwaadwillende SMB-server opzetten om te reageren op clientverzoeken, waardoor de client uitvoerbare bestanden uitvoert die worden gecontroleerd door de aanvaller. Hierdoor kan een aanvaller toegang krijgen tot het apparaat en de gegevens van een gebruiker en op afstand code uitvoeren.

Gebruikers kunnen zichzelf helpen te beveiligen door actuele updates toe te passen of de nieuwste Zoom-software met alle actuele beveiligingsupdates te downloaden van https://zoom.us/nl/download.

*Wijzigingen - 07-04-2023 - Android en iOS verwijderd uit het gedeelte 'Betrokken producten'

Gemeld door Zoom Offensive Security Team

Revision Datum Beschrijving
1.1 04/07/2023

Android en iOS verwijderd uit de "Betreffende producten

1.0 03/14/2023

Eerste publicatie