Сводки по безопасности Zoom относительно раскрываемых сведений об Apache Log4j

Краткий обзор

Компания Zoom анализирует свои продукты и услуги, чтобы выявлять и устранять уязвимости Apache Log4j, сведения о которых приведены в бюллетенях CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 и CVE-2021-44832. Zoom продолжает устранять уязвимости и выпускать исправления для подверженных рискам версий Log4j в соответствии с рекомендациями Apache. Мы планируем обновлять выявленные уязвимые экземпляры Log4j до последней доступной версии — по мере ее появления и после проведения тестирования.

Устранение этих уязвимостей — главный приоритет компании Zoom. Мы внимательно следим за ситуацией и работаем над ее скорейшим урегулированием. Эта страница будет обновляться по мере поступления информации.

Ниже представлено краткое описание текущего статуса всех продуктов и услуг Zoom на основании полученных на текущий момент результатов.

Продукты и услуги Zoom Статус
Zoom Meetings, Zoom Events, Zoom Webinars, OnZoom В клиентах Zoom для Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (и плагине VDI), а также веб-клиентах не используются уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Программно-аппаратная часть продуктов Zoom (за исключением стороннего коммерческого программного обеспечения)* Log4j программно-аппаратной части продуктов Zoom (за исключением стороннего коммерческого программного обеспечения) обновлена до версии 2.16.0, которая является минимальной версией, или в ней были устранены проблемы, описанные в CVE 2021-44228 и CVE-2021-45046. Компания Zoom провела оценку проблем, описанных в CVE-2021-44832 и CVE-2021-45105, и сделала вывод о том, что программно-аппаратная часть наших продуктов не является уязвимой ввиду условий, требуемых для эксплуатации.
Стороннее коммерческое программное обеспечение программно-аппаратной части продуктов Zoom В настоящее время мы занимаемся оценкой ситуации вместе с поставщиками стороннего коммерческого программного обеспечения. Мы продолжаем и планируем продолжать применять обновления по мере их появления.

Основное стороннее программное обеспечение от поставщиков Zoom уже обновлено, или его проблемы уже устранены.
Zoom для государственных учреждений В клиентах Zoom для Windows, Mac, Linux, iOS, Android, BlackBerry, VDI (и плагине VDI), а также веб-клиентах не используются уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Zoom Phone Клиенты Zoom Phone не используют уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Zoom Rooms и Zoom для дома Клиенты Zoom Rooms и Zoom для дома не используют уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Zoom Chat Клиенты Zoom Chat не используют уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Zoom Marketplace Для нашей программно-аппаратной части мы применили рекомендованные Apache меры по снижению рисков и обновили все выявленные на текущий момент системы до версии Log4j 2.16.0 (как минимально допустимой). На данный момент от пользователей не требуется никаких действий.
SDK и API платформы для разработчиков Zoom Zoom SDK не используют уязвимые версии Log4j.

На данный момент от пользователей не требуется никаких действий.
Локальное развертывание Zoom Hybrid MMR, VRC, Коннектор конференций, коннектор API и коннектор записи Zoom не используют уязвимые версии Log4j.
Услуги, предоставляемые третьими сторонами В настоящее время мы занимаемся оценкой ситуации вместе с нашими третьими сторонами.
Устройства от партнеров для Zoom Phone и Zoom Rooms Наши партнеры, предоставляющие устройства для Zoom Phone и Zoom Rooms, подтвердили, что проблемы их не затронули.
Zoom Apps Наши сторонние разработчики Zoom Apps подтвердили, что любое приложение Zoom, использующее уязвимую версию Log4j, было обновлено или его проблемы были устранены.

 

Примечание редактора. В эти сводки 14 января 2022 г. были внесены изменения: добавлена наиболее актуальная информация относительно реагирования компании Zoom на уязвимости CVE-2021-44228, CVE-2021-45046, CVE-2021-45105 и CVE-2021-44832.