Nieprawidłowa implementacja granicy zaufania dla SMB w klientach Zoom [Aktualizacja 2023-04-07].

  • ZSB-23005
  • CVE-2023-28597
  • Wysoka
  • 8.3
  • CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Klienty Zoom w wersji wcześniejszej niż 5.13.5 zawierają nieprawidłową lukę w implementacji granicy zaufania. Jeśli ofiara zapisze lokalne nagranie w lokalizacji SMB, a następnie otworzy je za pomocą linku z portalu internetowego Zoom, osoba atakująca znajdująca się w sieci sąsiadującej z klientem ofiary może skonfigurować złośliwy serwer SMB, aby odpowiadał na żądania klienta, powodując, że klient wykona pliki wykonywalne kontrolowane przez atakującego. Może to skutkować uzyskaniem przez atakującego dostępu do urządzenia i danych użytkownika oraz zdalnym wykonaniem kodu.

Użytkownicy mogą zapewnić sobie bezpieczeństwo, stosując aktualizacje lub pobierając najnowsze oprogramowanie Zoom ze wszystkimi aktualizacjami zabezpieczeń ze strony https://zoom.us/download.

* Zmiany – 07.04.2023 – usunięto system Android i iOS z sekcji „Produkty, których to dotyczy”

Zgłoszone przez Zespół Zoom ds. zabezpieczeń

Revision Data Opis
1.1 04/07/2023

Usunięto systemy Android i iOS z listy "Dotknięte produkty

1.0 03/14/2023

Wstępna publikacja