{"id":165228,"date":"2022-05-25T03:02:06","date_gmt":"2022-05-25T05:02:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/de-nouvelles-failles-de-zoom-pourraient-permettre-aux-attaquants-de-pirater-les-victimes-simplement-en-leur-envoyant-un-message\/"},"modified":"2022-05-25T03:02:17","modified_gmt":"2022-05-25T05:02:17","slug":"de-nouvelles-failles-de-zoom-pourraient-permettre-aux-attaquants-de-pirater-les-victimes-simplement-en-leur-envoyant-un-message","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/de-nouvelles-failles-de-zoom-pourraient-permettre-aux-attaquants-de-pirater-les-victimes-simplement-en-leur-envoyant-un-message\/","title":{"rendered":"De nouvelles failles de zoom pourraient permettre aux attaquants de pirater les victimes simplement en leur envoyant un message"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le service de vid\u00e9oconf\u00e9rence populaire Zoom a <a rel=\"nofollow noopener\" href=\"https:\/\/explore.zoom.us\/en\/trust\/security\/security-bulletin\/\" target=\"_blank\">r\u00e9solu<\/a> jusqu&#8217;\u00e0 quatre vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9, qui pourraient \u00eatre exploit\u00e9es pour compromettre un autre utilisateur via le chat en envoyant un protocole de messagerie extensible et de pr\u00e9sence sp\u00e9cialement con\u00e7u (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/XMPP\" target=\"_blank\">XMPP<\/a>) et ex\u00e9cuter du code malveillant.<\/p>\n<p>Suivis de CVE-2022-22784 \u00e0 CVE-2022-22787, les probl\u00e8mes varient entre 5,9 et 8,1 en gravit\u00e9.  Ivan Fratric de Google Project Zero a \u00e9t\u00e9 cr\u00e9dit\u00e9 d&#8217;avoir d\u00e9couvert et signal\u00e9 les quatre failles en f\u00e9vrier 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-jira\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Nouvelle-variante-Chaos-Ransomware-Builder-quotYashmaquot-Decouvert-a-letat-sauvage.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La liste des bogues est la suivante &#8211;<\/p>\n<ul>\n<li><strong>CVE-2022-22784<\/strong> (Score CVSS\u00a0: 8,1) &#8211; Analyse XML incorrecte dans le client Zoom pour les r\u00e9unions<\/li>\n<li><strong>CVE-2022-22785<\/strong> (Score CVSS : 5,9) &#8211; Cookies de session mal limit\u00e9s dans Zoom Client for Meetings<\/li>\n<li><strong>CVE-2022-22786<\/strong> (Score CVSS : 7,5) &#8211; Mettre \u00e0 jour le package de r\u00e9trogradation dans Zoom Client for Meetings pour Windows<\/li>\n<li><strong>CVE-2022-22787<\/strong> (Score CVSS : 5,9) &#8211; Validation insuffisante du nom d&#8217;h\u00f4te lors du changement de serveur dans Zoom Client for Meetings<\/li>\n<\/ul>\n<p>Avec la fonctionnalit\u00e9 de chat de Zoom construite au-dessus de la norme XMPP, l&#8217;exploitation r\u00e9ussie des probl\u00e8mes pourrait permettre \u00e0 un attaquant de forcer un client vuln\u00e9rable \u00e0 masquer un utilisateur de Zoom, \u00e0 se connecter \u00e0 un serveur malveillant et m\u00eame \u00e0 t\u00e9l\u00e9charger une mise \u00e0 jour malveillante, entra\u00eenant une ex\u00e9cution de code arbitraire. issu d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Downgrade_attack\" target=\"_blank\">attaque de r\u00e9trogradation<\/a>.<\/p>\n<p>Fratric a surnomm\u00e9 la s\u00e9quence d&#8217;attaque sans clic comme un cas de &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=2254\" target=\"_blank\">Contrebande de strophes XMPP<\/a>&#8220;, ajoutant qu'&#8221;un utilisateur pourrait \u00eatre en mesure d&#8217;usurper des messages comme s&#8217;ils provenaient d&#8217;un autre utilisateur&#8221; et qu'&#8221;un attaquant peut envoyer des messages de contr\u00f4le qui seront accept\u00e9s comme s&#8217;ils provenaient du serveur&#8221;.<\/p>\n<p>\u00c0 la base, les probl\u00e8mes tirent parti des incoh\u00e9rences d&#8217;analyse entre les analyseurs XML dans le client et le serveur de Zoom pour &#8220;passer&#8221; arbitrairement <a rel=\"nofollow noopener\" href=\"https:\/\/xmpp.org\/rfcs\/rfc3920.html#stanzas\" target=\"_blank\">Strophes XMPP<\/a> \u2014 une unit\u00e9 de communication de base dans XMPP \u2014 au client victime.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Plus pr\u00e9cis\u00e9ment, la cha\u00eene d&#8217;exploitation peut \u00eatre arm\u00e9e pour d\u00e9tourner le m\u00e9canisme de mise \u00e0 jour logicielle et obliger le client \u00e0 se connecter \u00e0 un serveur interm\u00e9diaire qui sert une ancienne version moins s\u00e9curis\u00e9e du client Zoom.<\/p>\n<p>Alors que l&#8217;attaque de r\u00e9trogradation cible la version Windows de l&#8217;application, CVE-2022-22784, CVE-2022-22785 et CVE-2022-22787 ont un impact sur Android, iOS, Linux, macOS et Windows.<\/p>\n<p>Les correctifs arrivent moins d&#8217;un mois apr\u00e8s que Zoom a corrig\u00e9 deux failles de haute gravit\u00e9 (CVE-2022-22782 et CVE-2022-22783) qui pourraient entra\u00eener une \u00e9l\u00e9vation des privil\u00e8ges locaux et l&#8217;exposition du contenu de la m\u00e9moire dans ses services de r\u00e9union sur site.  Une autre instance d&#8217;attaque de r\u00e9trogradation (CVE-2022-22781) dans l&#8217;application macOS de Zoom a \u00e9galement \u00e9t\u00e9 corrig\u00e9e.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs de l&#8217;application de mettre \u00e0 jour vers la derni\u00e8re version (5.10.0) pour att\u00e9nuer toute menace potentielle r\u00e9sultant de l&#8217;exploitation active des failles.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/new-zoom-flaws-could-let-attackers-hack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le service de vid\u00e9oconf\u00e9rence populaire Zoom a r\u00e9solu jusqu&#8217;\u00e0 quatre vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9, qui pourraient \u00eatre exploit\u00e9es pour compromettre un autre utilisateur via le chat en envoyant un protocole de messagerie extensible et de pr\u00e9sence sp\u00e9cialement con\u00e7u (XMPP) et ex\u00e9cuter du code malveillant. Suivis de CVE-2022-22784 \u00e0 CVE-2022-22787, les probl\u00e8mes varient entre 5,9 et 8,1 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":165229,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11865,507,4168,4158,4165,4161,69719,4806,4157,4159,4171,4170,65,454,4167,300,4160,120,4163,4162,5848,22524,1612,4172,4169,4000,1884,4166,4164,32769],"class_list":["post-165228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaquants","tag-aux","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-envoyant","tag-failles","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-leur","tag-logiciel-malveillant-de-ransomware","tag-message","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-permettre","tag-pirater","tag-pourraient","tag-securite-informatique","tag-securite-internet","tag-simplement","tag-victimes","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zoom"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/165228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=165228"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/165228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/165229"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=165228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=165228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=165228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}