CRITICAL🇬🇧 English

CVE-2023-39216

Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client dla Windows — privilege escalation

CVSS 9.6v3.1pub. 2023-08-08upd. 2024-11-21

Podatność w Zoom Desktop Client dla Windows umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie privilege escalation przez sieć. Ocena CVSS 9.6 wskazuje na krytyczny poziom zagrożenia.

Pokaż oryginał (EN)

Improper input validation in Zoom Desktop Client for Windows before 5.14.7 may allow an unauthenticated user to enable an escalation of privilege via network access.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych (improper input validation) w kliencie Zoom Desktop Client dla Windows. Atakujący może bez uwierzytelnienia, z dostępem sieciowym i przy interakcji użytkownika, dostarczyć specjalnie spreparowane dane wejściowe, które prowadzą do eskalacji uprawnień. Wektor ataku wskazuje na zdalny dostęp sieciowy z wymaganą interakcją ofiary (UI:R) oraz na wpływ wykraczający poza zakres aplikacji (S:C).

Skutki

Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, co może prowadzić do pełnej kompromitacji poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować Zoom Desktop Client dla Windows do wersji 5.14.7 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa Zoom: https://explore.zoom.us/en/trust/security/security-bulletin/

Kogo dotyczy

Zoom Desktop Client dla Windows w wersjach przed 5.14.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Zoom

    APP
    Zoom
    < 5.14.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-24691CRITICAL9.6PL ✓ten sam produkt

Privilege escalation w Zoom Desktop Client, VDI Client i Meeting SDK dla Windows

CVE-2023-39213CRITICAL9.6PL ✓ten sam produkt

Zoom Desktop Client i VDI Client — privilege escalation przez sieć

CVE-2023-36534CRITICAL9.3PL ✓ten sam produkt

Path traversal w Zoom Desktop Client dla Windows — eskalacja uprawnień

CVE-2022-28755CRITICAL9.6PL ✓ten sam produkt

Zoom Client — podatność parsowania URL umożliwiająca RCE

CVE-2020-6109CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Zoom Client 4.6.10 via animowane GIF-y — zapis dowolnych plików