Zoom 客户端中 SMB 的信任边界实现不当 [2023-04-07 更新]

  • ZSB-23005
  • CVE-2023-28597
  • 8.3
  • CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

低于 5.13.5 版本的 Zoom 客户端存在信任边界实现不当的漏洞。如果受害者将本地录制文件保存到某个 SMB 位置并在以后使用来自 Zoom 的 Web 门户的链接来打开它,则位于受害者客户端附近网络的攻击者可以设置恶意 SMB 服务器来响应客户端请求,从而导致客户端执行攻击者控制的可执行文件。这可能造成攻击者获得对用户设备和数据的访问权限,并执行远程代码。用户可以通过应用当前更新或从 https://zoom.us/zh-cn/download 下载包含所有当前安全更新的最新 Zoom 软件来确保自身安全。

*变更 - 2023-04-07 - 从“受影响的产品”部分删除了 Android 和 iOS

报告者:Zoom 攻击性安全团队

Revision 日期 说明
1.1 04/07/2023

将安卓和 iOS 从 "受影响产品 "中移除

1.0 03/14/2023

首次出版