CRITICAL🇬🇧 English

CVE-2023-39213

Zoom Desktop Client i VDI Client — privilege escalation przez sieć

CVSS 9.6v3.1pub. 2023-08-08upd. 2024-11-21

Podatność w Zoom Desktop Client dla Windows oraz Zoom VDI Client przed wersją 5.15.2 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS (9.6) wskazuje na poważne zagrożenie dla systemów korzystających z podatnych wersji.

Pokaż oryginał (EN)

Improper neutralization of special elements in Zoom Desktop Client for Windows and Zoom VDI Client before 5.15.2 may allow an unauthenticated user to enable an escalation of privilege via network access.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej neutralizacji znaków specjalnych (CWE-176, CWE-74), co klasyfikuje go jako formę injection. Atakujący może dostarczyć specjalnie spreparowane dane zawierające znaki specjalne, które nie są właściwie filtrowane ani sanityzowane przez aplikację. Taka nieprawidłowa obsługa wejścia może prowadzić do eskalacji uprawnień bez konieczności posiadania dostępu do konta w systemie. Wektor ataku jest sieciowy i wymaga jedynie interakcji użytkownika po stronie ofiary.

Skutki

Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, co w przypadku kompletnego przejęcia kontroli może skutkować naruszeniem poufności, integralności i dostępności danych (wszystkie trzy kategorie ocenione jako HIGH w CVSS).

Mitygacja

Należy zaktualizować Zoom Desktop Client dla Windows oraz Zoom VDI Client do wersji 5.15.2 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa producenta pod adresem: https://explore.zoom.us/en/trust/security/security-bulletin/

Kogo dotyczy

Zoom Desktop Client dla Windows oraz Zoom VDI Client w wersjach przed 5.15.2.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Zoom Virtual Desktop Infrastructure

    APP
    Zoom
    < 5.15.2
  • Zoom

    APP
    Zoom
    < 5.15.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-24691CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows

CVE-2023-36534CRITICAL9.3PL ✓ten sam produkt

Path traversal w Zoom Desktop Client dla Windows — eskalacja uprawnień

CVE-2023-39216CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows — privilege escalation

CVE-2022-28755CRITICAL9.6PL ✓ten sam produkt

Zoom Client — podatność parsowania URL umożliwiająca RCE

CVE-2021-34423CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w produktach Zoom umożliwiający RCE lub crash usługi