Cài đặt video mặc định

  • ZSB-19002
  • CVE-2019-13450
  • Thấp
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

Một lỗ hổng trong máy khách macOS Zoom và RingCentral có thể cho phép kẻ tấn công từ xa, không được xác thực buộc người dùng tham gia cuộc gọi điện video khi máy quay video đang hoạt động.

Lỗ hổng này là do không có đủ quyền kiểm soát để kiểm tra hệ thống nào có thể giao tiếp với máy chủ Zoom Web cục bộ chạy trên cổng 19421. Kẻ tấn công có thể khai thác lỗ hổng này bằng cách tạo một trang web độc hại khiến ứng dụng khách Zoom tự động tham gia cuộc họp do kẻ tấn công thiết lập.

Zoom đã triển khai hộp thoại Xem trước video mới được hiển thị cho người dùng trước khi tham gia cuộc họp trong phiên bản Máy khách 4.4.5 được xuất bản vào ngày 14 tháng 7 năm 2019. Hộp thoại này cho phép người dùng tham gia cuộc họp có hoặc không bật video và yêu cầu người dùng đặt hành vi mặc định mong muốn cho video. Zoom kêu gọi khách hàng cài đặt bản phát hành Ứng dụng Zoom mới nhất hiện có tại https://zoom.us/download.

Do Jonathan Leitschuh phát hiện.

Revision Ngày Mô tả
1.0 07/09/2019

Xuất bản lần đầu