Przepełnienie bufora oparte na stercie występuje we wszystkich wersjach stacjonarnych klienta Zoom Client for Meetings przed wersją 5.6.3. Zostało to zgłoszone do Zoom w ramach Pwn2Own Vancouver 2021. Łańcuch ataków zademonstrowany podczas Pwn2Own został złagodzony przez zmianę po stronie serwera w infrastrukturze Zoom w dniu 9 kwietnia 2021.
W połączeniu z dwoma innymi problemami zgłoszonymi podczas Pwn2Own -– nieprawidłowa weryfikacja adresu URL podczas wysyłania wiadomości XMPP, w celu uzyskania dostępu do adresu URL aplikacji Zoom Marketplace i nieprawidłowa weryfikacja adresu URL podczas wyświetlania obrazu GIPHY – złośliwy użytkownik może zdalnie wykonać kod na komputerze docelowym. Aby atak się powiódł, cel ataku musi wcześniej zaakceptować żądanie połączenia od złośliwego użytkownika lub być na czacie z wieloma użytkownikami. Łańcuch ataków zademonstrowany podczas Pwn2Own może być bardziej widoczny dla celów, powodując występowanie wielu powiadomień z klienta.
Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.
Zgłoszone przez Daana Keupera i Thijsa Alkemade z Computest za pośrednictwem Zero Day Initiative
Revision
Data
Opis
1.0
08/13/2021
Wstępna publikacja
Subskrybuj, aby móc aktualizować
Podaj własny adres e-mail, aby otrzymać powiadomienie o przyszłych wydaniach Biuletynu zabezpieczeń Zoom. (Uwaga: aliasy e-mail nie otrzymają tego rodzaju powiadomień).