默认视频设置

  • ZSB-19002
  • CVE-2019-13450
  • 3.1
  • CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N

macOS 版 Zoom 和 RingCentral 客户端中存在的漏洞使得未经身份验证的远程攻击者能够强制用户在视频摄像头处于活动状态时加入视频通话。

造成该漏洞的原因是授权控制不足,无法检查哪些系统可以与在端口 19421 上运行的本地 Zoom Web 服务器进行通信。攻击者可以利用此漏洞创建一个恶意网站,从而导致 Zoom 客户端自动加入攻击者设置的会议。

在 2019 年 7 月 14 日发布的客户端版本 4.4.5 中,Zoom 实现了一个新的视频预览对话框,其会在用户加入会议之前向用户显示。此对话框使用户能够在启用视频或未启用视频的情况下加入会议,并要求用户为视频设置所需的默认行为。Zoom 敦促客户安装最新的 Zoom 客户端版本,该版本可在 https://zoom.us/zh-cn/download 下载。

由 Jonathan Leitschuh 发现。

Revision 日期 说明
1.0 07/09/2019

首次出版