Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ビデオ会議サービス「Zoom」のクライアントなどに脆弱性

ビデオ会議サービスを展開する米Zoomはセキュリティアドバイザリをリリースし、クライアントソフトなどに明らかとなった脆弱性に対処したことを明らかにした。

各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあわせ、3件の脆弱性を修正したことを明らかにしたもの。

デスクトップ版やモバイル版、VDI版などのクライアントにおいて、サービス拒否に陥るおそれがある認証不備の脆弱性「CVE-2023-39215」に対応した。またLinux向けのクライアントにおいて入力検証不備によりサービス拒否が生じる脆弱性「CVE-2023-39208」を解消している。

さらにアンインストーラーである「CleanZoom」において検索パスに問題があり、権限の昇格が生じるおそれがある「CVE-2023-39201」を修正した。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると、「CVE-2023-39215」が「7.1」、「CVE-2023-39208」が「6.5」、「CVE-2023-39201」が「7.2」と評価されている。

脆弱性の重要度については「CVE-2023-39215」「CVE-2023-39201」をともに「高(High)」、「CVE-2023-39208」を「中(Medium)」とレーティング。アップデートなど実施し、最新版を使用するよう呼びかけている。

(Security NEXT - 2023/09/14 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「BIND 9」にサービス拒否の脆弱性 - 権威、リゾルバに影響
JR九州グループ会社にサイバー攻撃 - 従業員情報流出の可能性
米当局、Ciscoのコミュニケーション製品の脆弱性悪用に注意喚起
「Cisco Unified Communications」に深刻なRCE脆弱性 - 攻撃試行も確認
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
予約管理システムから個人情報流出の可能性 - ダイワロイネットホテルズ
誤送信やSNS投稿など個人情報関連事故を公表 - 日本小児理学療法学会
寄付金申請サービス侵害、第三者が管理者権限を不正利用 - CAC
ジモティー開発環境の侵害、自動ビルド用外部プログラムに不正コード
Ciscoがゼロデイ脆弱性を修正、永続化機能の除去も - 侵害調査は別途必要