网易首页 > 网易号 > 正文 申请入驻

【安全圈】Zoom 多项漏洞可被利用绕过访问控制导致数据泄露

0
分享至

关键词

zoom


Zoom 近日发布多份安全公告,披露并修复了其 Workplace 系列应用中存在的多项安全漏洞。这些漏洞中包含两项高危漏洞和多项中危问题,显示出视频会议与协作平台在混合办公环境下的安全防护挑战仍在持续。

据悉,最为严重的漏洞为ZSB-25043ZSB-25042。在 Android 版 Zoom Workplace 应用中,因授权处理不当(CVE-2025-64741),攻击者可能绕过访问控制,执行未经授权的操作,如在未获许可的情况下加入会议或访问敏感会话数据。该漏洞影响所有未更新至最新补丁的 Android 版本,其根本原因在于权限检查机制存在缺陷,使得远程攻击者可通过网络操控用户权限。

另一项高危漏洞存在于 Windows 版 Zoom Workplace VDI 客户端(CVE-2025-64740),源于加密签名验证不当。该问题可能导致客户端接受被篡改的更新包或遭通信劫持。研究人员指出,类似的签名验证漏洞曾多次引发供应链攻击风险,攻击者可将恶意代码注入看似合法的软件更新中,从而实现系统入侵。

此外,两项中危漏洞与路径操作有关。漏洞ZSB-25041(CVE-2025-64739)影响多个 Zoom 客户端,因文件路径控制不足,攻击者可通过构造输入重定向文件操作,导致数据泄露或配合其他漏洞实现任意代码执行。另一项在 macOS 平台的ZSB-25040(CVE-2025-64738)存在类似风险,攻击者可利用特制输入穿越目录并覆盖关键文件。这类路径遍历问题虽常见于 Web 应用,但在跨平台桌面软件中同样危害严重,突显输入验证的重要性。

更新公告中还包括ZSB-25015的修订版本,该漏洞最初发布于 2025 年 4 月 8 日,并于 11 月 10 日更新说明。该问题涉及 Windows 版 Zoom Workplace 应用中的空指针引用错误(CVE-2025-30670 与 CVE-2025-30671),可能导致程序崩溃或拒绝服务。虽然该漏洞不具备远程代码执行能力,但频繁的崩溃仍可能影响业务连续性。

Zoom 官方已敦促用户尽快将 Android、Windows、macOS 及 VDI 客户端更新至最新版本,以防范潜在攻击。公司未披露漏洞是否已被实际利用,但安全研究人员警告,这些漏洞若被组合使用,可能进一步导致企业环境中的权限提升攻击。

随着远程办公的持续普及,专家建议企业应加强补丁管理、启用多因素认证,并持续监控应用异常行为。自 2025 年 8 月以来,Zoom 已连续修复十余项漏洞,其中包括多起高危“非可信搜索路径”问题。预计国家漏洞数据库(NVD)将在近期公布 CVSS 评分,初步评估高危漏洞的分值均超过 7.5。

Zoom 用户应尽快更新,以防成为新一轮针对统一通信平台攻击的受害者。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
零食店诬陷3岁小孩偷6000元零食后续:好想来紧急介入,老板回应

零食店诬陷3岁小孩偷6000元零食后续:好想来紧急介入,老板回应

奇思妙想草叶君
2025-11-12 19:13:03
俄媒批评:中国车辆耐用度仅为德系一半!易腐蚀、品质不及欧美

俄媒批评:中国车辆耐用度仅为德系一半!易腐蚀、品质不及欧美

小莜读史
2025-11-12 18:46:29
小燕子前夫黄有龙的表弟佘智江被引渡回国,涉案高达2.77万亿元

小燕子前夫黄有龙的表弟佘智江被引渡回国,涉案高达2.77万亿元

17谭
2025-11-13 06:10:41
远离“造神陷阱”,这一次,返台遭围剿的馆长,给所有网红提了醒

远离“造神陷阱”,这一次,返台遭围剿的馆长,给所有网红提了醒

洲洲影视娱评
2025-11-12 15:58:05
缅北KK园区头目佘智江被押解回国:登机前微笑,下机时腿软

缅北KK园区头目佘智江被押解回国:登机前微笑,下机时腿软

极目新闻
2025-11-13 19:58:52
两败俱伤!大陆市场700台光刻机全部回购?外媒:荷兰这次闹大了

两败俱伤!大陆市场700台光刻机全部回购?外媒:荷兰这次闹大了

闻识
2025-11-12 17:13:52
王鹤棣2cm的瓜重出江湖!

王鹤棣2cm的瓜重出江湖!

八卦疯叔
2025-11-13 10:34:09
燕梳楼:如果日本驱逐薛剑,就是向中国宣战!

燕梳楼:如果日本驱逐薛剑,就是向中国宣战!

燕梳楼频道
2025-11-13 12:44:36
储能、有色涨停潮!年底前的投资主线,一文看懂背后逻辑

储能、有色涨停潮!年底前的投资主线,一文看懂背后逻辑

金石随笔
2025-11-13 12:20:36
李连杰返老还童越扒越有!好友证实王宁也做了大血净,官媒早披露

李连杰返老还童越扒越有!好友证实王宁也做了大血净,官媒早披露

古希腊掌管月桂的神
2025-11-13 15:23:54
震惊硅谷!37岁华裔理工男靠“喂数据”身家1200亿,成最年轻富豪

震惊硅谷!37岁华裔理工男靠“喂数据”身家1200亿,成最年轻富豪

青眼财经
2025-11-12 14:42:01
传播煽动分裂国家言论,充当“台独”打手帮凶 起底台湾网红温子渝陈柏源

传播煽动分裂国家言论,充当“台独”打手帮凶 起底台湾网红温子渝陈柏源

上游新闻
2025-11-13 15:19:04
全运会乒乓:女单4强名单出炉,国乒2大主力出局,陈梦超级逆转

全运会乒乓:女单4强名单出炉,国乒2大主力出局,陈梦超级逆转

知轩体育
2025-11-13 14:56:52
高市一刻也等不了了!一架专机飞抵中国,这次派的高官,很有讲究

高市一刻也等不了了!一架专机飞抵中国,这次派的高官,很有讲究

寻墨阁
2025-11-12 21:14:07
中国前世界冠军,获刑14年!

中国前世界冠军,获刑14年!

鲁中晨报
2025-11-13 16:35:03
湘潭一辅警被举报“私开警车回家砸毁他人财物” 当地公安局:已作出辞退处理

湘潭一辅警被举报“私开警车回家砸毁他人财物” 当地公安局:已作出辞退处理

红星新闻
2025-11-13 19:47:43
中日两国必有一战,谁也无法调和,谁也无法阻挡中华民族统一大业

中日两国必有一战,谁也无法调和,谁也无法阻挡中华民族统一大业

易玄
2025-11-13 06:25:22
记者直击张家界七星山荒野求生选手“刀疤哥”制作钻木取火工具,他称每天吃30多个野生猕猴桃,将坚持到底

记者直击张家界七星山荒野求生选手“刀疤哥”制作钻木取火工具,他称每天吃30多个野生猕猴桃,将坚持到底

极目新闻
2025-11-13 18:05:15
重大利好出现,A股终于如期大涨!

重大利好出现,A股终于如期大涨!

君临财富
2025-11-13 16:12:46
狗咬人被摔死,狗主人上门理论被反杀

狗咬人被摔死,狗主人上门理论被反杀

中国新闻周刊
2025-11-13 12:44:20
2025-11-13 21:16:49
安全圈
安全圈
国内首家大安全概念新媒体
6137文章数 4688关注度
往期回顾 全部

科技要闻

深夜重磅!GPT-5.1发布,奥特曼大谈情商

头条要闻

缅北园区头目佘智江被押解回国:登机前微笑 下机腿软

头条要闻

缅北园区头目佘智江被押解回国:登机前微笑 下机腿软

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

本地
数码
游戏
公开课
军事航空

本地新闻

云游安徽 | 江声浩荡阅千年,文脉相承看芜湖

数码要闻

华为WATCH Ultimate 2实现150米潜水级防水 全新防水架构专利曝光

《幻兽帕鲁》手游封测12月开启 绝地求生开发商打造

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美国在委内瑞拉海岸动用无人机和F-35

无障碍浏览 进入关怀版