Przepełnienie sterty bufora statycznego niezaznaczonego zapisu z wiadomości XMPP

  • ZSB-21002
  • CVE-2021-30480
  • Wysoka
  • 8.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:N/MAC:H/MPR:N/MUI:N/MS:U/MC:H/MI:H/MA:H

Przepełnienie bufora oparte na stercie występuje we wszystkich wersjach stacjonarnych klienta Zoom Client for Meetings przed wersją 5.6.3. Zostało to zgłoszone do Zoom w ramach Pwn2Own Vancouver 2021. Łańcuch ataków zademonstrowany podczas Pwn2Own został złagodzony przez zmianę po stronie serwera w infrastrukturze Zoom w dniu 9 kwietnia 2021.

W połączeniu z dwoma innymi problemami zgłoszonymi podczas Pwn2Own -– nieprawidłowa weryfikacja adresu URL podczas wysyłania wiadomości XMPP, w celu uzyskania dostępu do adresu URL aplikacji Zoom Marketplace i nieprawidłowa weryfikacja adresu URL podczas wyświetlania obrazu GIPHY – złośliwy użytkownik może zdalnie wykonać kod na komputerze docelowym.
Aby atak się powiódł, cel ataku musi wcześniej zaakceptować żądanie połączenia od złośliwego użytkownika lub być na czacie z wieloma użytkownikami. Łańcuch ataków zademonstrowany podczas Pwn2Own może być bardziej widoczny dla celów, powodując występowanie wielu powiadomień z klienta.

Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.

Zgłoszone przez Daana Keupera i Thijsa Alkemade z Computest za pośrednictwem Zero Day Initiative

Revision Data Opis
1.0 08/13/2021

Wstępna publikacja