Краткий обзор
Компания Zoom анализирует свои продукты и услуги, чтобы выявлять и устранять уязвимости Apache Log4j, сведения о которых приведены в бюллетенях CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 и CVE-2021-44832. Zoom продолжает устранять уязвимости и выпускать исправления для подверженных рискам версий Log4j в соответствии с рекомендациями Apache. Мы планируем обновлять выявленные уязвимые экземпляры Log4j до последней доступной версии — по мере ее появления и после проведения тестирования.
Устранение этих уязвимостей — главный приоритет компании Zoom. Мы внимательно следим за ситуацией и работаем над ее скорейшим урегулированием. Эта страница будет обновляться по мере поступления информации.
Ниже представлено краткое описание текущего статуса всех продуктов и услуг Zoom на основании полученных на текущий момент результатов.
| Продукты и услуги Zoom | Статус |
|---|---|
| Zoom Meetings, Zoom Events, Zoom Webinars, OnZoom | В клиентах Zoom для Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (и плагине VDI), а также веб-клиентах не используются уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Программно-аппаратная часть продуктов Zoom (за исключением стороннего коммерческого программного обеспечения)* | Log4j программно-аппаратной части продуктов Zoom (за исключением стороннего коммерческого программного обеспечения) обновлена до версии 2.16.0, которая является минимальной версией, или в ней были устранены проблемы, описанные в CVE 2021-44228 и CVE-2021-45046. Компания Zoom провела оценку проблем, описанных в CVE-2021-44832 и CVE-2021-45105, и сделала вывод о том, что программно-аппаратная часть наших продуктов не является уязвимой ввиду условий, требуемых для эксплуатации. |
| Стороннее коммерческое программное обеспечение программно-аппаратной части продуктов Zoom | В настоящее время мы занимаемся оценкой ситуации вместе с поставщиками стороннего коммерческого программного обеспечения. Мы продолжаем и планируем продолжать применять обновления по мере их появления. Основное стороннее программное обеспечение от поставщиков Zoom уже обновлено, или его проблемы уже устранены. |
| Zoom для государственных учреждений | В клиентах Zoom для Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (и плагине VDI), а также веб-клиентах не используются уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Zoom Phone | Клиенты Zoom Phone не используют уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Zoom Rooms и Zoom для дома | Клиенты Zoom Rooms и Zoom для дома не используют уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Zoom Chat | Клиенты Zoom Chat не используют уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Zoom Marketplace | Для нашей программно-аппаратной части мы применили рекомендованные Apache меры по снижению рисков и обновили все выявленные на текущий момент системы до версии Log4j 2.16.0 (как минимально допустимой). На данный момент от пользователей не требуется никаких действий. |
| SDK и API платформы для разработчиков Zoom | Zoom SDK не используют уязвимые версии Log4j. На данный момент от пользователей не требуется никаких действий. |
| Локальное развертывание Zoom | Hybrid MMR, VRC, Коннектор конференций, коннектор API и коннектор записи Zoom не используют уязвимые версии Log4j. |
| Услуги, предоставляемые третьими сторонами | В настоящее время мы занимаемся оценкой ситуации вместе с нашими третьими сторонами. |
| Устройства от партнеров для Zoom Phone и Zoom Rooms | Наши партнеры, предоставляющие устройства для Zoom Phone и Zoom Rooms, подтвердили, что проблемы их не затронули. |
| Zoom Apps | Наши сторонние разработчики Zoom Apps подтвердили, что любое приложение Zoom, использующее уязвимую версию Log4j, было обновлено или его проблемы были устранены. |
Примечание редактора. В эти сводки 14 января 2022 г. были внесены изменения: добавлена наиболее актуальная информация относительно реагирования компании Zoom на уязвимости CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 и CVE-2021-44832.