Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Las nuevas fallas de Zoom podrían permitir que los atacantes pirateen a las víctimas con solo enviarles un mensaje
  • Tecnología

Las nuevas fallas de Zoom podrían permitir que los atacantes pirateen a las víctimas con solo enviarles un mensaje

teknomers 25 de Mayıs de 2022 (Last updated: 25 de Mayıs de 2022) 3 minutes read
Las nuevas fallas de Zoom podrían permitir que los atacantes


El popular servicio de videoconferencia Zoom tiene resuelto hasta cuatro vulnerabilidades de seguridad, que podrían explotarse para comprometer a otro usuario a través del chat mediante el envío de un Protocolo de Presencia y Mensajería Extensible especialmente diseñado (XMPP) mensajes y ejecutar código malicioso.

Rastreados desde CVE-2022-22784 hasta CVE-2022-22787, los problemas varían entre 5,9 y 8,1 en gravedad. A Ivan Fratric de Google Project Zero se le atribuye el descubrimiento y el informe de las cuatro fallas en febrero de 2022.

La seguridad cibernética

La lista de errores es la siguiente:

  • CVE-2022-22784 (Puntuación CVSS: 8,1) – Análisis XML incorrecto en Zoom Client para reuniones
  • CVE-2022-22785 (Puntuación CVSS: 5,9) – Cookies de sesión restringidas incorrectamente en Zoom Client for Meetings
  • CVE-2022-22786 (Puntuación CVSS: 7,5) – Paquete de actualización a una versión anterior en Zoom Client for Meetings para Windows
  • CVE-2022-22787 (Puntuación CVSS: 5,9) – Validación de nombre de host insuficiente durante el cambio de servidor en Zoom Client for Meetings

Con la funcionalidad de chat de Zoom construida sobre el estándar XMPP, la explotación exitosa de los problemas podría permitir que un atacante obligue a un cliente vulnerable a enmascarar a un usuario de Zoom, conectarse a un servidor malicioso e incluso descargar una actualización no autorizada, lo que resultaría en la ejecución de código arbitrario. derivado de un ataque de degradación.

Fratric denominó la secuencia de ataque de clic cero como un caso de “Contrabando de estrofas XMPP”, agregando que “un usuario podría falsificar mensajes como si vinieran de otro usuario” y que “un atacante puede enviar mensajes de control que serán aceptados como si vinieran del servidor”.

En esencia, los problemas aprovechan las inconsistencias de análisis entre los analizadores XML en el cliente y el servidor de Zoom para “pasar de contrabando” arbitrariamente Estrofas XMPP — una unidad básica de comunicación en XMPP — al cliente víctima.

La seguridad cibernética

Específicamente, la cadena de exploits puede armarse para secuestrar el mecanismo de actualización de software y hacer que el cliente se conecte a un servidor intermediario que sirve una versión antigua y menos segura del cliente de Zoom.

Si bien el ataque a la degradación destaca la versión de Windows de la aplicación, CVE-2022-22784, CVE-2022-22785 y CVE-2022-22787 afectan a Android, iOS, Linux, macOS y Windows.

Los parches llegan menos de un mes después de que Zoom solucionó dos fallas de alta gravedad (CVE-2022-22782 y CVE-2022-22783) que podrían provocar una escalada de privilegios locales y la exposición del contenido de la memoria en sus servicios de reuniones locales. También se arregló otra instancia de un ataque de degradación (CVE-2022-22781) en la aplicación macOS de Zoom.

Se recomienda a los usuarios de la aplicación que actualicen a la última versión (5.10.0) para mitigar cualquier amenaza potencial que surja de la explotación activa de las fallas.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Hertha BSC: Gegenbauer ataca al inversor Windhorst – “Club en llamas”
Next: Más de 660 firmas en apoyo de Cosis: ‘Cambiar de proveedor de atención médica provoca estrés entre los clientes del centro de atención ambulatoria Pand42 en Assen’

Related Stories

Xbox Game Studios: una verdadera hecatombe para los equipos de
  • Tecnología

Xbox Game Studios: una verdadera hecatombe para los equipos de desarrollo

teknomers 19 de Haziran de 2026
El Prime Day se adelanta con un -53% en los
  • Tecnología

El Prime Day se adelanta con un -53% en los auriculares Bluetooth Anker Space Q45 con 65 h de autonomía

teknomers 19 de Haziran de 2026
Para combatir el calor, Amazon ofrece 102€ de descuento en
  • Tecnología

Para combatir el calor, Amazon ofrece 102€ de descuento en un aire acondicionado portátil 3 en 1 para el Prime Day

teknomers 19 de Haziran de 2026

You May Have Missed

  • General

« Nos mentían »: antiguos inspectores revelan los secretos de los controles nucleares

teknomers 19 de Haziran de 2026
  • General

¿Cuál es la visión de ‘Manchesterism’ de Andy Burnham para el Reino Unido?

teknomers 19 de Haziran de 2026
  • Deporte

Maratón de Londres se llevará a cabo en dos días en un evento especial único en 2027

teknomers 19 de Haziran de 2026
  • Cultura

Le Mont-Saint-Michel ya no financiará ciertos monumentos: la preocupación crece en el castillo de Pierrefonds

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.