Podatność typu path traversal w Zoom Desktop Client dla Windows (wersje przed 5.14.7) umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień poprzez dostęp sieciowy. Ocena CVSS 9.3 (CRITICAL) wskazuje na wysokie ryzyko dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Path traversal in Zoom Desktop Client for Windows before 5.14.7 may allow an unauthenticated user to enable an escalation of privilege via network access.
Błąd polega na nieprawidłowej walidacji ścieżek plików (path traversal, CWE-22), co pozwala atakującemu na odwoływanie się do zasobów poza dozwolonym katalogiem. Atakujący, korzystając z dostępu sieciowego i wymagając minimalnej interakcji użytkownika, może dostarczyć odpowiednio spreparowane dane wywołujące podatność. Skutkuje to możliwością eskalacji uprawnień w kontekście zaatakowanego systemu Windows.
Nieuwierzytelniony atakujący może uzyskać eskalację uprawnień na systemie ofiary, co potencjalnie umożliwia przejęcie kontroli nad systemem. Wektor CVSS wskazuje również na wysoki wpływ na poufność oraz dostępność zasobów.
Należy zaktualizować Zoom Desktop Client dla Windows do wersji 5.14.7 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Zoom pod adresem: https://explore.zoom.us/en/trust/security/security-bulletin/
Zoom Desktop Client dla Windows w wersjach przed 5.14.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:HZoom
APPZoom< 5.14.7
Powiązane podatności
Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows
Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows — privilege escalation
Zoom Desktop Client i VDI Client — privilege escalation przez sieć
Zoom Client — podatność parsowania URL umożliwiająca RCE
Path Traversal w Zoom Client 4.6.10 via animowane GIF-y — zapis dowolnych plików