Configuração Padrão de Vídeo

  • ZSB-19002
  • CVE-2019-13450
  • Baixa
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Uma vulnerabilidade nos clientes macOS Zoom e RingCentral pode permitir que um invasor remoto não autenticado force um usuário a entrar em uma chamada de vídeo com a câmera de vídeo ativa.

A vulnerabilidade se deve a controles de autorização insuficientes para verificar quais sistemas podem se comunicar com o servidor Web Zoom local em execução na porta 19421. Um invasor pode explorar essa vulnerabilidade criando um site malicioso que faz o cliente Zoom entrar em uma reunião automaticamente configurada pelo invasor.

A Zoom implementou uma nova caixa de diálogo de visualização de vídeo que é apresentada ao usuário antes de ingressar em uma reunião na versão 4.4.5 do cliente, publicada em 14 de julho de 2019. Essa caixa de diálogo permite que o usuário participe da reunião com ou sem vídeo ativado e exige que o usuário defina o comportamento padrão desejado para o vídeo. O Zoom recomenda que os clientes instalem a versão mais recente do Cliente Zoom, disponível em https://zoom.us/download.

Descoberta por Jonathan Leitschuh.

Revision Data Descrição
1.0 07/09/2019

Publicação inicial