
Zoom ออกมาแจ้งเตือนช่องโหว่ Input validation CVE-2024-24691 (คะแนน CVSS 9.6/10 ความรุนแรงระดับ Critical) ใน Zoom desktop, VDI clients และ Meeting SDK for Window ซึ่งอาจทำให้ Hacker ที่ไม่ผ่านการยืนยันตัวตน สามารถดำเนินการยกระดับสิทธิ์ (Privilege Escalation) บนระบบเป้าหมายผ่านเครือข่ายได้ โดยช่องโหว่ดังกล่าวถูกพบโดยทีมรักษาความปลอดภัยฝ่าย offensive security ของ Zoom
Zoom เป็นบริการการประชุมผ่านวิดีโอบนคลาวด์ยอดนิยมสำหรับการประชุมองค์กร, การศึกษา, การโต้ตอบ/การรวมตัวทางสังคม และอื่น ๆ อีกมากมาย โดยสามารถแชร์หน้าจอ, บันทึกการประชุม, กำหนดพื้นหลังเอง, การแชทในการประชุม และฟีเจอร์ที่เน้นประสิทธิภาพการทำงานต่าง ๆ
ทั้งนี้ความนิยมของ Zoom เพิ่มสูงขึ้นในช่วงการแพร่ระบาดของโควิด-19 เมื่อองค์กรหลายแห่งหันมาใช้โซลูชันประชุมจากระยะไกลเพื่ออำนวยความสะดวกในการทำงาน และความต่อเนื่องทางธุรกิจ โดยในเดือนเมษายน 2020 มีผู้เข้าร่วมการประชุมสูงสุด 300 ล้านคนต่อวัน
ช่องโหว่ดังกล่าวส่งผลกระทบต่อ product version ต่อไปนี้ :
- Zoom Desktop Client สำหรับ Windows ก่อนเวอร์ชัน 5.16.5
- Zoom VDI Client สำหรับ Windows ก่อนเวอร์ชัน 5.16.10 (ไม่รวม 5.14.14 และ 5.15.12)
- Zoom Rooms Client สำหรับ Windows ก่อนเวอร์ชัน 5.17.0
- Zoom Meeting SDK สำหรับ Windows ก่อนเวอร์ชัน 5.16.5
ซึ่งปัจจุบัน Zoom ยังไม่ได้ออกมาให้รายละเอียดเพิ่มเติมเกี่ยวกับวิธีการโจมตี หรือผลกระทบที่เกิดขึ้นจากช่องโหว่ดังกล่าว แต่ถ้าประเมินจากคะแนน CVSS ระบุว่ายังต้องมีการโต้ตอบจากผู้ใช้ ซึ่งอาจเกี่ยวข้องกับการคลิกลิงก์ เปิดไฟล์แนบข้อความ หรือการดำเนินการอื่น ๆ
โดยทาง Zoom แจ้งเตือนให้ผู้ใช้งานเร่งทำการอัปเดตให้เป็นเวอร์ชันล่าสุดโดยอัตโนมัติอย่างเร่งด่วน
นอกจากเหนือจากช่องโหว่ดังกล่าวแล้ว ทาง Zoom ยังได้เปิดเผยช่องโหว่อื่น ๆ อีก 6 รายการต่อไปนี้ :
CVE-2024-24697 : ความรุนแรงระดับ High ใน Zoom 32-bit Windows client ที่ทำให้สามารถยกระดับสิทธิ์ผ่านการเข้าถึงในเครื่องโดยใช้ประโยชน์จาก untrusted search path
CVE-2024-24696 : ช่องโหว่ in-meeting chat ใน Zoom Windows client ที่เกิดจาก input validation ที่ไม่เหมาะสมทำให้สามารถเปิดเผยข้อมูลผ่านเครือข่ายได้
CVE-2024-24695 : คล้ายกับ CVE-2024-24696 เป็นช่องโหว่การตรวจสอบ input validation ที่ไม่เหมาะสมใน Zoom Windows client ช่วยให้สามารถเปิดเผยข้อมูลผ่านเครือข่ายได้
CVE-2024-24699 : ช่องโหว่ business logic error ใน Zoom in-meeting chat feature อาจทำให้มีการเปิดเผยข้อมูลผ่านเครือข่ายได้
CVE-2024-24690 : ช่องโหว่ใน Zoom client ที่เกิดจากการตรวจสอบ input validation ที่ไม่เหมาะสม อาจทำให้เกิดการปฏิเสธการให้บริการผ่านเครือข่าย (dos)
CVE-2024-24698 : ช่องโหว่การตรวจสอบ input validation ที่ไม่เหมาะสมใน Zoom client อาจทำให้มีการเปิดเผยข้อมูลผ่านการเข้าถึงแบบ local access โดยผู้ใช้ที่มีสิทธิ์สูง
ทั้งนี้ผู้ใช้ Zoom ควรอัปเดตความปลอดภัยโดยเร็วที่สุด เพื่อป้องกันช่องโหว่ และลดโอกาสที่ Hacker จะสามารถยกระดับสิทธิ์จนสามารถขโมยข้อมูลที่มีความสำคัญ ขัดขวาง หรือดักฟังการประชุม และติดตั้ง backdoor ได้
ที่มา : bleepingcomputer

You must be logged in to post a comment.