PT-2022-2781 · Zoom · Zoom Client For Meetings+1
Ivan Fratric
·
Publicado
2022-01-07
·
Atualizado
2022-07-07
·
CVE-2022-22784
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do software vulnerável e versões afetadas
Zoom Client for Meetings, versões anteriores à 5.10.0
Descrição
O problema está relacionado à análise incorreta de dados XML em mensagens XMPP, o que pode ser explorado por um invasor remoto para realizar um ataque de falsificação de identidade (spoofing) ao enviar uma mensagem de chat especialmente criada para esse fim. Isso pode permitir que um usuário mal-intencionado saia do contexto atual da mensagem XMPP e crie um novo contexto de mensagem, levando potencialmente à execução de várias ações no cliente do usuário destinatário. O problema poderia ser usado em um ataque mais sofisticado para falsificar mensagens XMPP do servidor.
Recomendações
Para versões anteriores à 5.10.0, atualize para a versão 5.10.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de mensagens XMPP até que um patch esteja disponível. Evite usar a funcionalidade de análise de
XML no Zoom Client for Meetings afetado até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zoom Client For Meetings
Zoom