Standardinställning för video

  • ZSB-19002
  • CVE-2019-13450
  • Låg
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

En sårbarhet i klienterna macOS Zoom och RingCentral kan göra det möjligt för en obehörig angripare på distans att tvinga en användare att ansluta till ett videosamtal med videokameran aktiv.

Sårbarheten beror på otillräckliga auktoriseringskontroller för att kontrollera vilka system som får kommunicera med den lokala Zoom-webbservern som körs på port 19421. En angripare kan utnyttja denna sårbarhet genom att skapa en skadlig webbplats som gör att Zoom-klienten automatiskt ansluter sig till ett möte som angriparen har skapat.

Zoom implementerade en ny dialogruta för förhandsgranskning av video som visas för användaren innan han eller hon ansluter till ett möte i klientversion 4.4.5 som publicerades den 14 juli 2019. Denna dialog gör det möjligt för användaren att ansluta till mötet med eller utan video aktiverat och kräver att användaren ställer in önskat standardbeteende för video. Zoom uppmanar sina kunder att installera den senaste versionen av Zoom-klienten som finns tillgänglig på https://zoom.us/sv/download.

Upptäckt av Jonathan Leitschuh.

Revision Datum Beskrivning
1.0 07/09/2019

Första publicering