Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-22880

Опубликовано: 16 мар. 2023
Источник: nvd
CVSS3: 6.8
CVSS3: 7.5
EPSS Низкий

Уязвимость утечки информации в клиентах Zoom для Windows через некорректное использование службы проверки правописания

Описание

Существует уязвимость утечки информации в клиентах Zoom для Windows. Используемый в клиентах элемент Microsoft Edge WebView2 ошибочно передает текст в онлайн-сервис проверки правописания Microsoft вместо использования локальной проверки на Windows.

Затронутые версии ПО

  • Zoom for Windows версии до 5.13.3
  • Zoom Rooms for Windows версии до 5.13.5
  • Zoom VDI for Windows версии до 5.13.1

Тип уязвимости

Утечка информации

Способы защиты

Уязвимость устраняется путем обновления клиентов Zoom, что отключает проблемную функцию. Также обновление Microsoft Edge WebView2 Runtime до версии не менее 109.0.1481.0 и перезапуск Zoom устраняет уязвимость, корректируя поведение телеметрии Microsoft.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:zoom:rooms:*:*:*:*:*:windows:*:*
Версия до 5.13.3 (исключая)
cpe:2.3:a:zoom:virtual_desktop_infrastructure:*:*:*:*:*:windows:*:*
Версия до 5.13.1 (исключая)
cpe:2.3:a:zoom:zoom:*:*:*:*:*:windows:*:*
Версия до 5.13.3 (исключая)

EPSS

Процентиль: 60%
0.00397
Низкий

6.8 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-200
NVD-CWE-noinfo

Связанные уязвимости

CVSS3: 7.5
github
больше 2 лет назад

Zoom for Windows clients before version 5.13.3, Zoom Rooms for Windows clients before version 5.13.5 and Zoom VDI for Windows clients before 5.13.1 contain an information disclosure vulnerability. A recent update to the Microsoft Edge WebView2 runtime used by the affected Zoom clients, transmitted text to Microsoft’s online Spellcheck service instead of the local Windows Spellcheck. Updating Zoom remediates this vulnerability by disabling the feature. Updating Microsoft Edge WebView2 Runtime to at least version 109.0.1481.0 and restarting Zoom remediates this vulnerability by updating Microsoft’s telemetry behavior.

CVSS3: 6.8
fstec
около 3 лет назад

Уязвимость службы проверки орфографии Spellcheck программного обеспечения для проведения видеоконференций Zoom, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 60%
0.00397
Низкий

6.8 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-200
NVD-CWE-noinfo