脆弱性
Android版およびiOS版のZoom Workplaceにおいて、カスタムURLスキームのハンドラーにおける認可処理が不適切であることに起因する脆弱性が存在する。この脆弱性を悪用されると、認証されていない遠隔の攻撃者がネットワーク経由でアクセスし、特権を昇格させる可能性がある。CVSS v3スコアが9.8と極めて高く、攻撃の難易度が低いため、早急な対策が必要である。
6/29報告のAzure ADの事例と同様、認可不備に起因する深刻な権限昇格の脆弱性です。モバイル版Zoom Workplaceを利用している環境では、速やかにアップデートを適用してください。
対象ソフト
Zoom Workplaceは、ビデオ会議、チャット、電話、ホワイトボード機能などを統合した、企業や教育機関で広く利用されるコミュニケーションプラットフォームである。
影響
攻撃が成功した場合、認証されていない第三者が特権を昇格させ、システム上で意図しない操作や権限の不正利用が行われる可能性がある。
対応策
JVN DBおよびZoom公式の情報を参照し、修正済みの最新バージョンへアップデートすること。