Zoom 遠程代碼執行0 day漏洞

發布時間 2021-04-12

0x00 漏洞概述

CVE  ID


時     間

2021-04-12

類   型

RCE

等     級

高危

遠程利用

影響范圍


PoC/EXP


在野利用


 

0x01 漏洞詳情

image.png

 

Zoom 是一個簡單易用的在線視頻會議軟件,它提供了視頻通信、音頻通信、屏幕共享體驗以及在線群組聊天功能。

Pwn2Own競賽是由白帽網絡安全專業人員和團隊參加,以競爭發現流行軟件和服務中的錯誤的競賽。

2021年04月07日,兩名荷蘭白帽安全專家在參加年度計算機黑客大賽Pwn2Own時在Zoom中發現了一個遠程代碼執行(RCE)漏洞,此漏洞結合了三個漏洞攻擊鏈來控制遠程系統,成功利用此漏洞的攻擊者能夠在LAN、WAN或Internet上的遠程計算機上執行代碼。此外,該漏洞的利用只需用戶進行一次Zoom通話,而無需用戶交互。

Pwn2Own組織已經在twitter上發布了該漏洞的gif應用演示,通過在運行Zoom的系統上打開計算器Calc.exe。

image.png

 

影響范圍

Windows版Zoom

Mac版Zoom

(iOS及Android目前尚未測試,瀏覽器版不受影響。)

 

 

0x02 處置建議

由于Zoom還沒有時間修復此漏洞,因此該漏洞的具體技術細節仍在保密中。目前,只有兩名安全專家和Zoom知道該漏洞的工作原理,建議關注Zoom官方發布的安全更新。

下載鏈接:

https://www.zoom.us/download

 

0x03 參考鏈接

https://blog.malwarebytes.com/exploits-and-vulnerabilities/2021/04/zoom-zero-day-discovery-makes-calls-safer-hackers-200000-richer/

https://www.zdnet.com/article/critical-zoom-vulnerability-triggers-remote-code-execution-without-user-input/#ftag=RSSbaffb68

https://twitter.com/i/status/1379855435730149378

 

 

0x04 時間線

2021-04-07  Keuper和Alkemade發現漏洞

2021-04-12  VSRC發布安全通告

 

0x05 附錄

 

CVSS評分標準官網:http://www.first.org/cvss/

image.png