КиберосноваSGRC
BDU:2021-06009
Высокий

BDU:2021-06009: Уязвимость программного обеспечения для проведения видеоконференций Zoom, связанная с раскрытием информации в ошибочной области данных, позволяющая нарушителю раскрыть защищаемую информацию

CVSS v37.5
CVSS v27.8

Детали уязвимости BDU:2021-06009

Описание

Уязвимость программного обеспечения для проведения видеоконференций Zoom связана с раскрытием информации в ошибочной области данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию

Что делать с BDU:2021-06009

Высокая уязвимость (CVSS 7.5) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
7.5Высокий
Пересчитать →
v2
7.8
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAV:N/AC:L/Au:N/C:C/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (22)

ВендорНазваниеВерсияПлатформа
Zoom Video Communications, Inc.Zoom Client for Meetingsдо 5.8.4Не указана
Zoom Video Communications, Inc.Zoom Client for Meetings for Blackberryдо 5.8.1Не указана
Zoom Video Communications, Inc.Zoom Client for Meetings for intuneдо 5.8.4Не указана
Zoom Video Communications, Inc.Zoom Client for Meetings for Chrome OSдо 5.0.1Не указана
Zoom Video Communications, Inc.Zoom Rooms for Conference Roomдо 5.8.3Не указана
Zoom Video Communications, Inc.Controllers for Zoom Roomsдо 5.8.3Не указана
Zoom Video Communications, Inc.Zoom VDI Windows Meeting Clientдо 5.8.4Не указана
Zoom Video Communications, Inc.Zoom VDI Azure Virtual Desktop Pluginsдо 5.8.4.21112Не указана
Zoom Video Communications, Inc.Zoom VDI Citrix Pluginsдо 5.8.4.21112Не указана
Zoom Video Communications, Inc.Zoom VDI VMware Pluginsдо 5.8.4.21112Не указана
Zoom Video Communications, Inc.Zoom Meeting SDK for Androidдо 5.7.6.1922Не указана
Zoom Video Communications, Inc.Zoom Meeting SDK for iOSдо 5.7.6.1082Не указана
Zoom Video Communications, Inc.Zoom Meeting SDK for macOSдо 5.7.6.1340Не указана
Zoom Video Communications, Inc.Zoom Meeting SDK for Windowsдо 5.7.6.1081Не указана
Zoom Video Communications, Inc.Zoom Video SDKдо 1.1.2Не указана
Zoom Video Communications, Inc.Zoom On-Premise Meeting Connector Controllerдо 4.8.12.20211115Не указана
Zoom Video Communications, Inc.Zoom On-Premise Meeting Connector MMRдо 4.8.12.20211115Не указана
Zoom Video Communications, Inc.Zoom On-Premise Recording Connectorдо 5.1.0.65.20211116Не указана
Zoom Video Communications, Inc.Zoom On-Premise Virtual Room Connectorдо 4.4.7266.20211117Не указана
Zoom Video Communications, Inc.Zoom On-Premise Virtual Room Connector Load Balancerдо 2.5.5692.20211117Не указана
Zoom Video Communications, Inc.Zoom Hybrid Zproxyдо 1.0.1058.20211116Не указана
Zoom Video Communications, Inc.Zoom Hybrid MMRдо 4.6.20211116.131Не указана

Рекомендации по устранению

Использование рекомендаций: https://explore.zoom.us/en/trust/security/security-bulletin/

SLA ФСТЭК №117

7 дней

по базовой оценке CVSS 7.5

Уточните SLA под вашу среду

Базовый балл 7.5 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации0.3%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2021-11-24

Опубликована

2021-12-13

Обновлена

2021-12-13

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0