Jun 7, 2022

Vulnerability Summary for the Week of May 16, 2022、その5、Zoom編

知名度の高さ、ユーザの多さと、本件の脆弱性のまとまった数の発表とから、Zoomだけ特別編として掲示します。関係者は「出典」から解決策(多くはupdate)を実施下さい。

 

zoom -- client_for_meetings


CVE-2022-22786

バージョン5.10.0以前のWindowsZoom Client for Meetingsおよびバージョン5.10.0以前のWindowsZoom Rooms for Conference Roomでは、更新処理中にインストールバージョンを適切に確認することができないという問題があります。

この問題は、ユーザーを騙してZoomクライアントをより安全でないバージョンにダウングレードさせる、より高度な攻撃に利用される可能性があります。

 

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

 

CVE-2022-22784

Zoom Client for MeetingsAndroidiOSLinuxMacOS、およびWindows用)バージョン5.10.0以前ではXMPPメッセージ内のXMLスタンザを適切に解析することができません。

この問題を利用すると、悪意のあるユーザーが現在のXMPPメッセージコンテキストから抜け出して新しいメッセージコンテキストを作成し、受信側ユーザーにさまざまなアクションを実行させることができます。

この問題は、サーバーからXMPPメッセージを偽造する、より高度な攻撃で使用される可能性があります。

 

CNA:  Zoom Video Communications, Inc.  Base Score:  8.1 HIGH

  Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

 

CVE-2022-22785

Zoom Client for MeetingsAndroidiOSLinuxMacOS、およびWindows用)バージョン5.10.0以前では、クライアントのセッションクッキーをZoomドメインに適切に制約することができないという問題がありました。この問題は、より高度な攻撃で使用される可能性があり、無防備なユーザーにZoomのセッションクッキーを非Zoomドメインに送信することができます。これにより、Zoomユーザーになりすますことができる可能性があります。

 

NIST: NVD

 Base Score:  9.1 CRITICAL

 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

  攻撃元区分(AV) = ネットワーク(N)

  攻撃条件の複雑さ(AC) = (L)

  必要な特権レベル(PR) = 不要(N)

  ユーザ関与レベル(UI) = 不要(N)

 

CNA:  Zoom Video Communications, Inc.

 Base Score:  5.9 MEDIUM

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

 

 Zoom社自身によるリスク評価は甘目。
  結果的に Medium → Critical へと2段階 深刻な評価に落ち着いた。

  こういう事もあるので、制作・販売ベンダーの評価だけで安心しないようにしたい。

 

CVE-2022-22787

バージョン5.10.0以前のZoom Client for MeetingsAndroidiOSLinuxmacOS、およびWindows用)は、サーバー切り替え要求時にホスト名を適切に検証できません。

この問題は、より高度な攻撃で使用される可能性があり、無防備なユーザーのクライアントがZoomサービスを使用しようとしたときに、悪意のあるサーバーに接続するように騙される可能性があります。

 

NIST: NVD

 Base Score:  7.5 HIGH

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

 

CNA:  Zoom Video Communications, Inc.

 Base Score:  5.9 MEDIUM

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

 

 Zoom社自身によるリスク評価は甘目である。


YouTube編

 https://www.youtube.com/watch?v=oVINYGjtoWk
 流して聞きたい方向けに、YouTube作ってみました。

出典 

 Bulletin (SB22-143)

 Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)

 

No comments: