日本語版
最新ニュース
科学&テクノロジー

ズームワークプレイスアプリの脆弱性により、攻撃者が特権をエスカレートさせることができます

Zoom Video Communicationsは、Windows、MacOS、Linux、iOS、Androidなど、さまざまなプラットフォームにまたがる職場アプリに影響を与える複数の脆弱性を明らかにしました。 これらの脆弱性は、特権エスカレーション、サービス拒否(DOS)、リモートコード実行などの重大なリスクをもたらし、攻撃者がユーザーシステムとデータの整合性を損なう可能性があります。 複数の脆弱性はズーム職場アプリに影響を与えます Zoomの最新のセキュリティ速報は、ズーム職場アプリに影響を与える一連の中程度から高強度の欠陥を詳述しています。 最も重要なのは、高度に過激なチェックの時間(Toctou)の脆弱性(CVE-2025-30663)です。 欠陥は、Zoom Workplaceアプリケーションの人種状態に由来しています。この高強度の欠陥は、一般的な脆弱性スコアリングシステム(CVSS 4.0)のスケールで5.9をスコアリングし、ローカルユーザーがリソース検証と使用法の間のタイミングの不一致を悪用することができます。 この脆弱性をうまく搾取した攻撃者は、機密情報への不正アクセスを獲得し、ターゲットを絞ったシステムで特権をエスカレートすることができます。 搾取にはローカルシステムのアクセスと認証資格情報が必要ですが、潜在的な影響はエンタープライズ環境にとって重要なままです。 その他の顕著な脆弱性には、複数のヌルポインター繰り返しバグ(CVE-2025-30665、CVE-2025-30666、CVE-2025-30667、CVE-2025-30668)が含まれます。 Zoom Workplaceアプリのこれらの脆弱性は、アプリケーションのクラッシュを引き起こしたり、攻撃者が任意のコード、サービス拒否(DOS)、または悪用された場合にリモートコードの実行を実行できるようにする可能性があります。 職場の脆弱性をズームします cve id影響を受ける製品説明CVE-2025-46785 Zoom Workplace Apps for WindowsBufferの過剰な読み取り脆弱性により、攻撃者は敏感なメモリコンテンツを読み取ることができ、クラッシュやデータへの曝露につながります。CVE-2025-30668Zoom WindowsNull Pointerの職場アプリは、アプリケーションのクラッシュまたは潜在的なコード実行を引き起こす潜在的なコードの実行を引き起こします。CVE-2025-30667Zoom Workplace Apps(すべてのプラットフォーム)nullポインターの逆方向に、サービス拒否(DOS)または任意のコード実行につながります。CVE-2025-30665Zoom Windows-Nullポインターの職場アプリWindows固有のコンポーネントでのポインターの規制、クラッシュや特権のエスカレーションを可能にします。CVE-2025-30666Zoom WindowsDitional Null Pointerの職場アプリは、CVE-2025-30665と同様に、Windowsクライアントに影響を与えます。CVE-2025-30664Zoom Workplace Apps(すべてのプラットフォーム)不適切な入力消毒化により、悪意のある要素を注入してセキュリティ制御をバイパスします。CVE-2025-30663Zoom Workplace Apps(すべてのプラットフォーム)時間の時間までの時間(Toctou)レース条件まで、特権エスカレーション(高い重大度)を可能にします。 特別な要素の不適切な中和(CVE-2025-30664)により、攻撃者は、検証されていないユーザーデータを介して悪意のある入力を注入し、セキュリティ制御をバイパスする可能性があります。 脆弱性は、以下を含む複数のプラットフォームにわたって多数のズーム製品に影響を与えます。 Windows用のZoom…

ズームワークプレイスアプリの脆弱性により、攻撃者が特権をエスカレートさせることができます

Zoom Video Communicationsは、Windows、MacOS、Linux、iOS、Androidなど、さまざまなプラットフォームにまたがる職場アプリに影響を与える複数の脆弱性を明らかにしました。

これらの脆弱性は、特権エスカレーション、サービス拒否(DOS)、リモートコード実行などの重大なリスクをもたらし、攻撃者がユーザーシステムとデータの整合性を損なう可能性があります。

複数の脆弱性はズーム職場アプリに影響を与えます

Zoomの最新のセキュリティ速報は、ズーム職場アプリに影響を与える一連の中程度から高強度の欠陥を詳述しています。


グーグルニュース

最も重要なのは、高度に過激なチェックの時間(Toctou)の脆弱性(CVE-2025-30663)です。

欠陥は、Zoom Workplaceアプリケーションの人種状態に由来しています。この高強度の欠陥は、一般的な脆弱性スコアリングシステム(CVSS 4.0)のスケールで5.9をスコアリングし、ローカルユーザーがリソース検証と使用法の間のタイミングの不一致を悪用することができます。

この脆弱性をうまく搾取した攻撃者は、機密情報への不正アクセスを獲得し、ターゲットを絞ったシステムで特権をエスカレートすることができます。

搾取にはローカルシステムのアクセスと認証資格情報が必要ですが、潜在的な影響はエンタープライズ環境にとって重要なままです。

その他の顕著な脆弱性には、複数のヌルポインター繰り返しバグ(CVE-2025-30665、CVE-2025-30666、CVE-2025-30667、CVE-2025-30668)が含まれます。

Zoom Workplaceアプリのこれらの脆弱性は、アプリケーションのクラッシュを引き起こしたり、攻撃者が任意のコード、サービス拒否(DOS)、または悪用された場合にリモートコードの実行を実行できるようにする可能性があります。

職場の脆弱性をズームします

cve id 影響を受ける製品 説明 CVE-2025-46785 Zoom Workplace Apps for WindowsBufferの過剰な読み取り脆弱性により、攻撃者は敏感なメモリコンテンツを読み取ることができ、クラッシュやデータへの曝露につながります。 CVE-2025-30668Zoom WindowsNull Pointerの職場アプリは、アプリケーションのクラッシュまたは潜在的なコード実行を引き起こす潜在的なコードの実行を引き起こします。 CVE-2025-30667Zoom Workplace Apps(すべてのプラットフォーム)nullポインターの逆方向に、サービス拒否(DOS)または任意のコード実行につながります。 CVE-2025-30665Zoom Windows-Nullポインターの職場アプリWindows固有のコンポーネントでのポインターの規制、クラッシュや特権のエスカレーションを可能にします。 CVE-2025-30666Zoom WindowsDitional Null Pointerの職場アプリは、CVE-2025-30665と同様に、Windowsクライアントに影響を与えます。 CVE-2025-30664Zoom Workplace Apps(すべてのプラットフォーム)不適切な入力消毒化により、悪意のある要素を注入してセキュリティ制御をバイパスします。 CVE-2025-30663Zoom Workplace Apps(すべてのプラットフォーム)時間の時間までの時間(Toctou)レース条件まで、特権エスカレーション(高い重大度)を可能にします。

特別な要素の不適切な中和(CVE-2025-30664)により、攻撃者は、検証されていないユーザーデータを介して悪意のある入力を注入し、セキュリティ制御をバイパスする可能性があります。

脆弱性は、以下を含む複数のプラットフォームにわたって多数のズーム製品に影響を与えます。

  • Windows用のZoom Workplaceデスクトップアプリ(6.4.0 62047以前のバージョン)
  • MacOS用のZoom Workplaceデスクトップアプリ(6.3.11 50104以前のバージョン)
  • Linux用のZoom Workplaceデスクトップアプリ(6.3.11 7212以前のバージョン)
  • 仮想デスクトップインフラストラクチャ(VDI)(バージョン6.1.0 – 6.2.12.25780)
  • ズームルームのコントローラーとクライアント
  • Windows、MacOS、Linux、iOS、Androidプラットフォームを介してSDKをズームミーティング

緩和

ズームにはありません 詳細なガイダンスが提供されました 個々の顧客への脆弱性の影響については、すべてのセキュリティの改善を受け取るために最新のソフトウェアバージョンに更新することを強くお勧めします。

セキュリティの専門家は、特に特権エスカレーションの脆弱性がネットワークの完全性とデータの機密性に重大なリスクをもたらすエンタープライズ環境で、これらのパッチを迅速に実装するよう組織にアドバイスします。

ユーザーは、会社の公式ダウンロードページから最新のズームアップデートをダウンロードしたり、アプリケーション設定を介して自動更新を有効にして、新たな脅威に対する継続的な保護を確保することができます。

脆弱性攻撃シミュレーションハッカーがエントリポイントのウェブサイトを迅速にプローブする方法 – 無料のウェビナー

#ズームワークプレイスアプリの脆弱性により攻撃者が特権をエスカレートさせることができます

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。