Existe um estouro de buffer baseado em heap em todas as versões para computador do Zoom Client for Meetings anteriores à versão 5.6.3. Essa descoberta foi relatada ao Zoom como parte do 2021 Pwn20wn Vancouver. A cadeia de ataque demonstrada durante o Pwn20wn foi atenuada em uma alteração no lado do servidor na infraestrutura do Zoom em 2021-04-09.
Quando combinado com dois outros problemas relatados durante o Pwn20wn - validação incorreta de URL ao enviar uma mensagem XMPP para acessar um URL de aplicativo do Zoom Marketplace e validação incorreta de URL ao exibir uma imagem do GIPHY - um usuário mal-intencionado pode obter a execução remota de código no computador de um alvo.
O alvo deve ter aceitado anteriormente uma Solicitação de conexão do usuário mal-intencionado ou estar em um chat multiusuário com o usuário mal-intencionado para que esse ataque seja bem-sucedido. A cadeia de ataque demonstrada no Pwn20wn pode ser altamente visível para os alvos, causando a ocorrência de várias notificações de clientes.
Os usuários podem ajudar a se manter seguros aplicando as atualizações atuais ou baixando o software Zoom mais recente com todas as atualizações de segurança atuais em https://zoom.us/download.
Relatado por Daan Keuper e Thijs Alkemade da Computest por meio da Iniciativa Dia Zero.
| Revision | Data | Descrição |
|---|---|---|
| 1.0 | 08/13/2021 | Publicação inicial |