A vulnerabilidade, que carrega uma pontuação de gravidade CVSS de 7,3/10, é documentada como uma configuração incorreta da porta de depuração que é aberta pelo cliente Zoom em máquinas macOS.
Detalhes do comunicado do Zoom:
O Zoom Client for Meetings para macOS (Padrão e para Administrador de TI) começando com 5.10.6 e anterior a 5.12.0 contém uma configuração incorreta da porta de depuração. Quando o contexto de renderização do modo de câmera é habilitado como parte da API de Camadas de Aplicativo Zoom executando determinados Aplicativos Zoom, uma porta de depuração local é aberta pelo cliente Zoom. Um usuário mal-intencionado local pode usar essa porta de depuração para se conectar e controlar os aplicativos Zoom em execução no cliente Zoom.
A vulnerabilidade, rastreada como CVE-2022-28762, afeta o Zoom Client for Meetings para macOS (Padrão e para Administrador de TI) começando com 5.10.6 e anterior a 5.12.0. A empresa creditou à sua equipe de segurança interna a descoberta do problema.
A equipe de resposta de segurança do Zoom também lançou um patch para um problema de gravidade média que afeta o Roteador Multimídia Zoom On-Premise Meeting Connector (MMR).
A vulnerabilidade (CVE-2022-28761) carrega uma pontuação CVSS de 6,5 e é descrita como um bug de controle de acesso impróprio.
“O MMR do conector de reunião no local do Zoom antes da versão 4.8.20220916.131 contém uma vulnerabilidade de controle de acesso imprópria. Como resultado, um ator mal-intencionado em uma reunião ou webinar ao qual está autorizado a participar pode impedir que os participantes recebam áudio e vídeo, causando interrupções na reunião”, disse a empresa em um comunicado.
FONTE: SECURITYWEEK