Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-28755

Опубликовано: 11 авг. 2022
Источник: nvd
CVSS3: 9.6
CVSS3: 6.1
EPSS Низкий

Уязвимость некорректного разбора URL в Zoom Client, приводящая к возможности удалённого выполнения кода на Android, iOS, Linux, macOS и Windows

Описание

Zoom Client for Meetings имеет уязвимость, связанную с некорректным разбором URL. Злоумышленник может воспользоваться вредоносной ссылкой на Zoom-встречу, чтобы направить пользователя на подключение к произвольному сетевому адресу. Это может привести к дополнительным атакам, включая потенциальное удалённое выполнение кода через запуск исполняемых файлов из произвольных мест.

Затронутые версии ПО

  • Zoom Client для Android, iOS, Linux, macOS и Windows до версии 5.11.0

Тип уязвимости

  • Некорректный разбор URL
  • Удалённое выполнение кода

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:zoom:virtual_desktop_infrastructure:*:*:*:*:*:*:*:*
Версия до 5.10.7 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:android:*:*
Версия до 5.11.0 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:iphone_os:*:*
Версия до 5.11.0 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:linux:*:*
Версия до 5.11.0 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:macos:*:*
Версия до 5.11.0 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:windows:*:*
Версия до 5.11.0 (исключая)

EPSS

Процентиль: 67%
0.00537
Низкий

9.6 Critical

CVSS3

6.1 Medium

CVSS3

Дефекты

CWE-20
CWE-601

Связанные уязвимости

CVSS3: 6.1
github
больше 3 лет назад

The Zoom Client for Meetings (for Android, iOS, Linux, macOS, and Windows) before version 5.11.0 are susceptible to a URL parsing vulnerability. If a malicious Zoom meeting URL is opened, the malicious link may direct the user to connect to an arbitrary network address, leading to additional attacks including the potential for remote code execution through launching executables from arbitrary paths.

CVSS3: 9.6
fstec
больше 3 лет назад

Уязвимость сервиса для проведения видеоконференций Zoom, связанная с использованием открытой переадресации, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 67%
0.00537
Низкий

9.6 Critical

CVSS3

6.1 Medium

CVSS3

Дефекты

CWE-20
CWE-601