Nieprawidłowa walidacja danych wejściowych w Zoom Desktop Client, Zoom VDI Client oraz Zoom Meeting SDK dla Windows umożliwia nieuwierzytelnionemu atakującemu przejęcie konta użytkownika przez sieć. Podatność uzyskała ocenę krytyczną CVSS 9.8, co wskazuje na bardzo wysoki potencjał do eksploatacji bez jakichkolwiek wymagań wstępnych.
▸ Pokaż oryginał (EN)
Improper Input Validation in Zoom Desktop Client for Windows, Zoom VDI Client for Windows, and Zoom Meeting SDK for Windows may allow an unauthenticated user to conduct an account takeover via network access.
Błąd klasy CWE-20 (Improper Input Validation) oznacza, że aplikacja nie weryfikuje poprawnie danych przychodzących z sieci przed ich przetworzeniem. Atakujący może wysłać specjalnie spreparowane dane sieciowe do podatnego klienta Zoom, wykorzystując nieprawidłowe przetwarzanie wejścia do przeprowadzenia ataku przejęcia konta. Atak nie wymaga uwierzytelnienia ani interakcji ze strony ofiary, a złożoność ataku jest niska, co czyni go szczególnie groźnym w środowiskach sieciowych.
Nieuwierzytelniony atakujący może przejąć kontrolę nad kontem użytkownika Zoom (account takeover), co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych powiązanych z kontem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawkę znajdują się w biuletynie bezpieczeństwa Zoom pod adresem https://www.zoom.com/en/trust/security-bulletin/zsb-26014. Zaleca się niezwłoczną aktualizację wszystkich komponentów Zoom na platformie Windows w środowiskach korporacyjnych.
Zoom Desktop Client dla Windows, Zoom VDI Client dla Windows oraz Zoom Meeting SDK dla Windows — konkretne wersje wskazane w referencjach producenta (https://www.zoom.com/en/trust/security-bulletin/zsb-26014)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZoom Workplace Desktop
APPZoom< 7.0.0Zoom Workplace Virtual Desktop Infrastructure
APPZoom6.5.0 – 6.5.18 (bez)6.6.0 – 6.6.15 (bez)7.0.0 – 7.0.10 (bez)
Powiązane podatności
Zoom Workplace dla Windows — privilege escalation przez kontrolę ścieżki pliku w funkcji Mail
Untrusted search path w klientach Zoom dla Windows — privilege escalation przez sieć
TOCTOU race condition w Zoom Client dla Windows — privilege escalation
Privilege escalation przez TOCTOU w Zoom Client dla Windows
External Control of File Name or Path in the Zoom Workplace VDI Plugin Windows Universal Installer before vers...