CRITICAL🇬🇧 English

CVE-2023-36534

Path traversal w Zoom Desktop Client dla Windows — eskalacja uprawnień

CVSS 9.3v3.1pub. 2023-08-08upd. 2024-11-21

Podatność typu path traversal w Zoom Desktop Client dla Windows (wersje przed 5.14.7) umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień poprzez dostęp sieciowy. Ocena CVSS 9.3 (CRITICAL) wskazuje na wysokie ryzyko dla integralności i dostępności systemu.

Pokaż oryginał (EN)

Path traversal in Zoom Desktop Client for Windows before 5.14.7 may allow an unauthenticated user to enable an escalation of privilege via network access.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji ścieżek plików (path traversal, CWE-22), co pozwala atakującemu na odwoływanie się do zasobów poza dozwolonym katalogiem. Atakujący, korzystając z dostępu sieciowego i wymagając minimalnej interakcji użytkownika, może dostarczyć odpowiednio spreparowane dane wywołujące podatność. Skutkuje to możliwością eskalacji uprawnień w kontekście zaatakowanego systemu Windows.

Skutki

Nieuwierzytelniony atakujący może uzyskać eskalację uprawnień na systemie ofiary, co potencjalnie umożliwia przejęcie kontroli nad systemem. Wektor CVSS wskazuje również na wysoki wpływ na poufność oraz dostępność zasobów.

Mitygacja

Należy zaktualizować Zoom Desktop Client dla Windows do wersji 5.14.7 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Zoom pod adresem: https://explore.zoom.us/en/trust/security/security-bulletin/

Kogo dotyczy

Zoom Desktop Client dla Windows w wersjach przed 5.14.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:H
  • Zoom

    APP
    Zoom
    < 5.14.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2024-24691CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows

CVE-2023-39216CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows — privilege escalation

CVE-2023-39213CRITICAL9.6PL ✓ten sam produkt

Zoom Desktop Client i VDI Client — privilege escalation przez sieć

CVE-2022-28755CRITICAL9.6PL ✓ten sam produkt

Zoom Client — podatność parsowania URL umożliwiająca RCE

CVE-2020-6109CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Zoom Client 4.6.10 via animowane GIF-y — zapis dowolnych plików