Podatność w Zoom Desktop Client dla Windows umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie privilege escalation przez sieć. Ocena CVSS 9.6 wskazuje na krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
Improper input validation in Zoom Desktop Client for Windows before 5.14.7 may allow an unauthenticated user to enable an escalation of privilege via network access.
Błąd polega na nieprawidłowej walidacji danych wejściowych (improper input validation) w kliencie Zoom Desktop Client dla Windows. Atakujący może bez uwierzytelnienia, z dostępem sieciowym i przy interakcji użytkownika, dostarczyć specjalnie spreparowane dane wejściowe, które prowadzą do eskalacji uprawnień. Wektor ataku wskazuje na zdalny dostęp sieciowy z wymaganą interakcją ofiary (UI:R) oraz na wpływ wykraczający poza zakres aplikacji (S:C).
Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, co może prowadzić do pełnej kompromitacji poufności, integralności oraz dostępności systemu.
Należy zaktualizować Zoom Desktop Client dla Windows do wersji 5.14.7 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa Zoom: https://explore.zoom.us/en/trust/security/security-bulletin/
Zoom Desktop Client dla Windows w wersjach przed 5.14.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HZoom
APPZoom< 5.14.7
Powiązane podatności
Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows
Zoom Desktop Client i VDI Client — privilege escalation przez sieć
Path traversal w Zoom Desktop Client dla Windows — eskalacja uprawnień
Zoom Client — podatność parsowania URL umożliwiająca RCE
Path Traversal w Zoom Client 4.6.10 via animowane GIF-y — zapis dowolnych plików