XMPP mesajından statik arabellek işaretsiz yazımından yığın taşması

  • ZSB-21002
  • CVE-2021-30480
  • Yüksek
  • 8.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:N/MAC:H/MPR:N/MUI:N/MS:U/MC:H/MI:H/MA:H

Zoom Client for Meetings'in 5.6.3 sürümünden önceki tüm masaüstü sürümlerinde yığın tabanlı bir arabellek taşması mevcuttur. Bu Bulgu 2021 Pwn20wn Vancouver'ın bir parçası olarak Zoom'a bildirilmiştir. Pwn20wn sırasında gösterilen saldırı zinciri, 2021-04-09 tarihinde Zoom'un altyapısında sunucu tarafında yapılan bir değişiklikle hafifletildi.

Pwn20wn sırasında bildirilen diğer iki sorunla (Zoom Marketplace uygulaması URL'sine erişmek için bir XMPP mesajı gönderirken hatalı URL doğrulaması ve bir GIPHY resmi görüntülenirken hatalı URL doğrulaması) birleştirildiğinde, kötü niyetli bir kullanıcı hedefin bilgisayarında uzaktan kod yürütmeyi başarabilir.
Bu saldırının başarılı olması için hedefin daha önce kötü niyetli kullanıcıdan gelen bir Bağlantı İsteğini kabul etmiş olması veya kötü niyetli kullanıcıyla çok kullanıcılı bir sohbette olması gerekir. Pwn20wn'da gösterilen saldırı zinciri, hedefler tarafından oldukça görünür olabilir ve birden fazla istemci bildiriminin oluşmasına neden olabilir.

Kullanıcılar, güncel güncellemeleri uygulayarak veya https://zoom.us/download adresinden tüm güncel güvenlik güncellemelerini içeren en son Zoom yazılımını indirerek kendilerini güvende tutmaya yardımcı olabilirler.

Computest'ten Daan Keuper ve Thijs Alkemade tarafından Zero Day Initiative aracılığıyla bildirildi

Revision Tarih Açıklama
1.0 08/13/2021

İlk Yayın