网易首页 > 网易号 > 正文 申请入驻

【安全圈】Zoom 多项漏洞可被利用绕过访问控制导致数据泄露

0
分享至

关键词

zoom


Zoom 近日发布多份安全公告,披露并修复了其 Workplace 系列应用中存在的多项安全漏洞。这些漏洞中包含两项高危漏洞和多项中危问题,显示出视频会议与协作平台在混合办公环境下的安全防护挑战仍在持续。

据悉,最为严重的漏洞为ZSB-25043ZSB-25042。在 Android 版 Zoom Workplace 应用中,因授权处理不当(CVE-2025-64741),攻击者可能绕过访问控制,执行未经授权的操作,如在未获许可的情况下加入会议或访问敏感会话数据。该漏洞影响所有未更新至最新补丁的 Android 版本,其根本原因在于权限检查机制存在缺陷,使得远程攻击者可通过网络操控用户权限。

另一项高危漏洞存在于 Windows 版 Zoom Workplace VDI 客户端(CVE-2025-64740),源于加密签名验证不当。该问题可能导致客户端接受被篡改的更新包或遭通信劫持。研究人员指出,类似的签名验证漏洞曾多次引发供应链攻击风险,攻击者可将恶意代码注入看似合法的软件更新中,从而实现系统入侵。

此外,两项中危漏洞与路径操作有关。漏洞ZSB-25041(CVE-2025-64739)影响多个 Zoom 客户端,因文件路径控制不足,攻击者可通过构造输入重定向文件操作,导致数据泄露或配合其他漏洞实现任意代码执行。另一项在 macOS 平台的ZSB-25040(CVE-2025-64738)存在类似风险,攻击者可利用特制输入穿越目录并覆盖关键文件。这类路径遍历问题虽常见于 Web 应用,但在跨平台桌面软件中同样危害严重,突显输入验证的重要性。

更新公告中还包括ZSB-25015的修订版本,该漏洞最初发布于 2025 年 4 月 8 日,并于 11 月 10 日更新说明。该问题涉及 Windows 版 Zoom Workplace 应用中的空指针引用错误(CVE-2025-30670 与 CVE-2025-30671),可能导致程序崩溃或拒绝服务。虽然该漏洞不具备远程代码执行能力,但频繁的崩溃仍可能影响业务连续性。

Zoom 官方已敦促用户尽快将 Android、Windows、macOS 及 VDI 客户端更新至最新版本,以防范潜在攻击。公司未披露漏洞是否已被实际利用,但安全研究人员警告,这些漏洞若被组合使用,可能进一步导致企业环境中的权限提升攻击。

随着远程办公的持续普及,专家建议企业应加强补丁管理、启用多因素认证,并持续监控应用异常行为。自 2025 年 8 月以来,Zoom 已连续修复十余项漏洞,其中包括多起高危“非可信搜索路径”问题。预计国家漏洞数据库(NVD)将在近期公布 CVSS 评分,初步评估高危漏洞的分值均超过 7.5。

Zoom 用户应尽快更新,以防成为新一轮针对统一通信平台攻击的受害者。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
菲律宾万万想不到!精心安排在"仁爱礁"的破船 ,却助力了中国

菲律宾万万想不到!精心安排在"仁爱礁"的破船 ,却助力了中国

泠泠说史
2026-04-11 20:01:18
有点灰色幽默!J.Cole宣布离队返美!

有点灰色幽默!J.Cole宣布离队返美!

篮球大图
2026-04-13 15:07:02
华为Pura X Max上架官网:5款配色、4款存储!最高16GB+1TB

华为Pura X Max上架官网:5款配色、4款存储!最高16GB+1TB

快科技
2026-04-13 12:06:59
胡德海,凌晨病逝

胡德海,凌晨病逝

南方都市报
2026-04-13 19:25:08
禁区外,插花脚,摩洛哥中卫旷世杰作预定普斯卡什

禁区外,插花脚,摩洛哥中卫旷世杰作预定普斯卡什

体坛周报
2026-04-13 15:07:15
理性讨论!如广东新大外到位,四大外援谁将被裁?

理性讨论!如广东新大外到位,四大外援谁将被裁?

多特体育说
2026-04-13 22:45:03
萝莉岛大雷出现!比想象中炸裂,牵扯多国总统,难怪爱泼斯坦必死

萝莉岛大雷出现!比想象中炸裂,牵扯多国总统,难怪爱泼斯坦必死

离离言几许
2026-02-02 21:16:35
38岁已婚女与37岁情人,在石凳子上发生关系,温存后被残忍杀害

38岁已婚女与37岁情人,在石凳子上发生关系,温存后被残忍杀害

胖胖侃咖
2024-06-08 08:00:08
里弗斯卸任雄鹿主帅:32胜50负无缘季后赛 雄鹿将3年第3次选帅

里弗斯卸任雄鹿主帅:32胜50负无缘季后赛 雄鹿将3年第3次选帅

醉卧浮生
2026-04-13 08:58:25
抗日神剧不可信:一个日本摄影师,1940年拍的鬼子进村

抗日神剧不可信:一个日本摄影师,1940年拍的鬼子进村

兵卒史
2026-04-12 03:18:32
匈牙利胜选的毛焦尔是谁?曾视欧尔班为偶像,两年前决裂,支持恢复与欧盟关系

匈牙利胜选的毛焦尔是谁?曾视欧尔班为偶像,两年前决裂,支持恢复与欧盟关系

红星新闻
2026-04-13 18:38:22
芒果台踩雷!赵子琪被淘汰后直播开撕,她的过往连张朝阳都忌惮

芒果台踩雷!赵子琪被淘汰后直播开撕,她的过往连张朝阳都忌惮

小徐讲八卦
2026-04-12 06:23:01
“大阔折”华为Pura X Max上架!超酷,价格或为苹果折叠屏半价

“大阔折”华为Pura X Max上架!超酷,价格或为苹果折叠屏半价

科客
2026-04-13 14:33:43
16岁Kimi正脸照曝光,和林志颖简直一个模子刻出来的,越来越帅了

16岁Kimi正脸照曝光,和林志颖简直一个模子刻出来的,越来越帅了

观鱼听雨
2026-04-13 21:53:37
中芯国际,273亿折旧不可怕

中芯国际,273亿折旧不可怕

虎嗅APP
2026-04-13 18:00:11
太逗了!麦考尔三战场均26分爆发,广东记者:之前说话大声对不起

太逗了!麦考尔三战场均26分爆发,广东记者:之前说话大声对不起

林小湜体育频道
2026-04-12 23:56:54
盐湖股份:2026年第一季度净利润约29.39亿元,同比增加147.44%

盐湖股份:2026年第一季度净利润约29.39亿元,同比增加147.44%

每日经济新闻
2026-04-13 18:30:04
中国乒协公布世乒赛名单,王楚钦、孙颖莎领衔,22岁的陈熠落选

中国乒协公布世乒赛名单,王楚钦、孙颖莎领衔,22岁的陈熠落选

云景侃记
2026-04-13 22:17:57
世界泳联全面解禁俄罗斯和白俄罗斯选手,恢复国旗、国歌等国家象征

世界泳联全面解禁俄罗斯和白俄罗斯选手,恢复国旗、国歌等国家象征

懂球帝
2026-04-13 22:43:04
刘备一手拉起来的蜀汉,为何在夷陵之败损失5万人,就一蹶不振?

刘备一手拉起来的蜀汉,为何在夷陵之败损失5万人,就一蹶不振?

野史日记
2026-04-12 22:00:03
2026-04-13 23:36:49
安全圈
安全圈
国内首家大安全概念新媒体
6545文章数 4688关注度
往期回顾 全部

科技要闻

"抄作业"近四年,马斯克版微信周五上线

头条要闻

上海女子2个月内结2次婚 生下的孩子却是第3个男人的

头条要闻

上海女子2个月内结2次婚 生下的孩子却是第3个男人的

体育要闻

一支球队不够烂,也是一种悲哀

娱乐要闻

初代“跑男团”合体,邓超、鹿晗缺席

财经要闻

谈判未完全关闭?3国力促美伊重启谈判

汽车要闻

不止命名更纯粹 领克10/10+要做纯电操控新王

态度原创

手机
时尚
教育
旅游
艺术

手机要闻

曝荣耀、vivo在接洽豆包,还有其它TOP5厂商

今年春夏一定要拥有的4条裙子,这样穿减龄又好看!

教育要闻

老师们活的通透的几大标准,看看你做到了吗?

旅游要闻

兰圃开放夜间游览!来广州越秀逛兰缘盛荟,承包你的春日快乐

艺术要闻

22位中国当代名家油画作品

无障碍浏览 进入关怀版