PT-2022-2781 · Zoom · Zoom Client For Meetings+1

Ivan Fratric

·

Publicado

2022-01-07

·

Atualizado

2022-07-07

·

CVE-2022-22784

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do software vulnerável e versões afetadas
Zoom Client for Meetings, versões anteriores à 5.10.0
Descrição
O problema está relacionado à análise incorreta de dados XML em mensagens XMPP, o que pode ser explorado por um invasor remoto para realizar um ataque de falsificação de identidade (spoofing) ao enviar uma mensagem de chat especialmente criada para esse fim. Isso pode permitir que um usuário mal-intencionado saia do contexto atual da mensagem XMPP e crie um novo contexto de mensagem, levando potencialmente à execução de várias ações no cliente do usuário destinatário. O problema poderia ser usado em um ataque mais sofisticado para falsificar mensagens XMPP do servidor.
Recomendações
Para versões anteriores à 5.10.0, atualize para a versão 5.10.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de mensagens XMPP até que um patch esteja disponível. Evite usar a funcionalidade de análise de XML no Zoom Client for Meetings afetado até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03301
CVE-2022-22784

Produtos afetados

Zoom Client For Meetings
Zoom