低于 5.13.5 版本的 Zoom 客户端存在信任边界实现不当的漏洞。如果受害者将本地录制文件保存到某个 SMB 位置并在以后使用来自 Zoom 的 Web 门户的链接来打开它,则位于受害者客户端附近网络的攻击者可以设置恶意 SMB 服务器来响应客户端请求,从而导致客户端执行攻击者控制的可执行文件。这可能造成攻击者获得对用户设备和数据的访问权限,并执行远程代码。用户可以通过应用当前更新或从 https://zoom.us/zh-cn/download 下载包含所有当前安全更新的最新 Zoom 软件来确保自身安全。
*变更 - 2023-04-07 - 从“受影响的产品”部分删除了 Android 和 iOS
报告者:Zoom 攻击性安全团队
| Revision | 日期 | 说明 |
|---|---|---|
| 1.1 | 04/07/2023 | 将安卓和 iOS 从 "受影响产品 "中移除 |
| 1.0 | 03/14/2023 | 首次出版 |