Nieprawidłowa implementacja granicy zaufania dla SMB w klientach Zoom [Aktualizacja 2023-04-07].
ZSB-23005
CVE-2023-28597
Wysoka
8.3
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Klienty Zoom w wersji wcześniejszej niż 5.13.5 zawierają nieprawidłową lukę w implementacji granicy zaufania. Jeśli ofiara zapisze lokalne nagranie w lokalizacji SMB, a następnie otworzy je za pomocą linku z portalu internetowego Zoom, osoba atakująca znajdująca się w sieci sąsiadującej z klientem ofiary może skonfigurować złośliwy serwer SMB, aby odpowiadał na żądania klienta, powodując, że klient wykona pliki wykonywalne kontrolowane przez atakującego. Może to skutkować uzyskaniem przez atakującego dostępu do urządzenia i danych użytkownika oraz zdalnym wykonaniem kodu.
Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.
* Zmiany – 07.04.2023 – usunięto system Android i iOS z sekcji „Produkty, których to dotyczy”
Zgłoszone przez Zespół Zoom ds. zabezpieczeń
Revision
Data
Opis
1.1
04/07/2023
Usunięto systemy Android i iOS z listy "Dotknięte produkty
1.0
03/14/2023
Wstępna publikacja
Subskrybuj, aby móc aktualizować
Podaj własny adres e-mail, aby otrzymać powiadomienie o przyszłych wydaniach Biuletynu zabezpieczeń Zoom. (Uwaga: aliasy e-mail nie otrzymają tego rodzaju powiadomień).