Podatność w Zoom Desktop Client dla Windows oraz Zoom VDI Client przed wersją 5.15.2 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS (9.6) wskazuje na poważne zagrożenie dla systemów korzystających z podatnych wersji.
▸ Pokaż oryginał (EN)
Improper neutralization of special elements in Zoom Desktop Client for Windows and Zoom VDI Client before 5.15.2 may allow an unauthenticated user to enable an escalation of privilege via network access.
Błąd polega na nieprawidłowej neutralizacji znaków specjalnych (CWE-176, CWE-74), co klasyfikuje go jako formę injection. Atakujący może dostarczyć specjalnie spreparowane dane zawierające znaki specjalne, które nie są właściwie filtrowane ani sanityzowane przez aplikację. Taka nieprawidłowa obsługa wejścia może prowadzić do eskalacji uprawnień bez konieczności posiadania dostępu do konta w systemie. Wektor ataku jest sieciowy i wymaga jedynie interakcji użytkownika po stronie ofiary.
Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, co w przypadku kompletnego przejęcia kontroli może skutkować naruszeniem poufności, integralności i dostępności danych (wszystkie trzy kategorie ocenione jako HIGH w CVSS).
Należy zaktualizować Zoom Desktop Client dla Windows oraz Zoom VDI Client do wersji 5.15.2 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa producenta pod adresem: https://explore.zoom.us/en/trust/security/security-bulletin/
Zoom Desktop Client dla Windows oraz Zoom VDI Client w wersjach przed 5.15.2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HZoom Virtual Desktop Infrastructure
APPZoom< 5.15.2Zoom
APPZoom< 5.15.2
Powiązane podatności
Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows
Path traversal w Zoom Desktop Client dla Windows — eskalacja uprawnień
Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows — privilege escalation
Zoom Client — podatność parsowania URL umożliwiająca RCE
Buffer overflow w produktach Zoom umożliwiający RCE lub crash usługi