zurück zum Artikel

Sicherheitsupdate: Angreifer könnten Zoom-Chats belauschen

Dennis Schirrmacher

(Bild: Shutterstock)

Jetzt aktualisieren: Der Zoom-Client ist unter Android, iOS, Linux, macOS und Windows verwundbar.

In einer aktuellen Version der Videokonferenz-Software Zoom haben die Entwickler vier Sicherheitslücken geschlossen. Angreifer könnten Chats abfangen oder sogar Schadcode ausführen.

Wie aus einem Beitrag eines Sicherheitsforschers von Googles Project Zero hervorgeht [1], ist die Chat-Funktion von den Schwachstellen betroffen. Aufgrund von mangelnden Prüfungen könnten ihm zufolge Angreifer mit präparierten Chat-Nachrichten ohne das Zutun von Opfern Attacken ausführen. Die einzige Voraussetzung sei, dass Angreifer über den Zoom-Chat über das XMPP-Protokoll Nachrichten senden können.

Das Messaging-Protokoll basiert auf XML und sendet kurze XML-Schnipsel (Stanzas) über eine Stream-Verbindung. Das Senden von Chats auf dieser Basis geschieht über den gleichen Kanal, über den auch Kontrollnachrichten des Servers laufen. Aufgrund von Fehlern kommt es zu Parsing-Inkonsistenzen und Angreifer könnten beliebige XMPP-Stanzas an Zoom schicken und so den Client etwa dazu zwingen, sich mit einem bösartigen Server zu verbinden.

Dadurch könnten Angreifer Opfern beispielsweise ein Fake-Update mit Schadcode unterschieben. Sie könnten nach erfolgreichen Attacken aber auch Nachrichten im Namen anderer Nutzer verschicken oder sich als Man-in-the-Middle in Verbindungen einklinken. Auch der Downgrade auf eine ältere, unsichere Version des Clients sei vorstellbar.

In ihrem Sicherheitscenter geben die Zoom-Entwickler an [2], dass sie die Lücken (CVE-2022-22784 "hoch", CVE-2022-22785 "mittel", CVE-2022-22786 "hoch", CVE-2022-22787 "mittel) im Zoom-Client 5.10.0 geschlossen haben. Alle vorigen Ausgaben sollen angreifbar sein.

(des [3])


URL dieses Artikels:
https://www.heise.de/-7121961

Links in diesem Artikel:
[1] https://bugs.chromium.org/p/project-zero/issues/detail?id=2254
[2] https://explore.zoom.us/en/trust/security/security-bulletin/
[3] mailto:des@heise.de