Die Schwachstelle liegt in der Annotations-Funktion von Zoom-Clients, mit der Teilnehmende während einer Sitzung Markierungen und Notizen auf geteilten Inhalten anbringen können. Dort kommt es zu einem Use-after-Free-Fehler: Das Programm greift auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen und den freigewordenen Speicher mit eigenen Daten belegen, sodass die Anwendung bei der weiteren Verarbeitung untergeschobenen Code ausführt. Ausnutzbar ist der Fehler über die Netzwerkverbindung durch eine Person, die selbst an derselben Besprechung teilnimmt. Gelingt der Angriff, kann sie auf dem Rechner eines anderen Teilnehmenden beliebigen Code ausführen und damit dessen System kompromittieren. Da die Annotations-Funktion im normalen Besprechungsbetrieb verwendet wird, ist für den Angriff kein ungewöhnlicher Zugang nötig – die bloße Teilnahme an einem Meeting genügt.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.