
Google consiglia agli utenti di Zoom di aggiornare i client delle loro applicazioni alla versione 5.10.0 per applicare le correzioni per una serie di vulnerabilità scoperte dal ricercatore di sicurezza di Google Project Zero Ivan Fratrik.
“Per un attacco riuscito, non è nemmeno necessario interagire direttamente con l’utente. Un aggressore deve semplicemente essere in grado di inviare messaggi alla vittima tramite il protocollo XMPP nella chat di Zoom”
ha affermato Fratrik nella descrizione della catena di vulnerabilità .

Esaminando le differenze dei messaggi XMPP tra il server Zoom e i client, Fratric è stata in grado di scoprire una catena di vulnerabilità che consentivano agli aggressori di eseguire codice dannoso da remoto.
Il ricercatore ha inviato un messaggio appositamente predisposto, utilizzando un attacco man-in-the-middle e quindi è stato in grado di connettere la “vittima” al suo server, che fornisce una vecchia versione del client Zoom di metà 2019.
“Il programma di installazione per questa versione è ancora firmato correttamente, ma non esegue alcun controllo di sicurezza sul file cab di installazione”, ha aggiunto Fratric. “Per dimostrare come funziona l’attacco, ho sostituito Zoom.exe nel file cab con un file binario che apriva la calcolatrice standard di Windows e subito dopo aver installato l’aggiornamento ho visto la calcolatrice in esecuzione.”
In un bollettino di sicurezza pubblicato la scorsa settimana, Zoom ha affermato che un ricercatore ha rilevato una vulnerabilità che potrebbe consentire l’invio di cookie di sessione utente a un dominio non aziendale.
Questa vulnerabilità ha consentito agli aggressori di effettuare attacchi di spoofing.
Di seguito è riportato l’elenco di vulnerabilità che Zoom ha corretto dal rapporto di Fratric:
Altre tre vulnerabilità riguardano Android, iOS, Linux, macOS e Windows.
Il ricercatore di Google Project Zero ha scoperto le vulnerabilità a febbraio, inviandole a Zoom che le ha corrette sul loro server lo stesso mese e ha rilasciato client aggiornati il 24 aprile.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneAlle dieci del mattino, a Wuhan, due robot umanoidi alti 1,3 metri iniziano a muoversi con precisione. Girano, saltano, seguono il ritmo. È il segnale di apertura del primo negozio 7S di robot umanoidi del…
Cyber ItaliaIl 29 gennaio 2026, sul forum BreachForums, l’utente p0ppin ha pubblicato un annuncio di vendita relativo a un presunto accesso amministrativo non autorizzato ai sistemi interni di una “Italian Car Company”. Come spesso accade in questo tipo di annunci, nessun riferimento…
Cyber NewsIvanti ha rilasciato una serie di aggiornamenti critici per arginare due vulnerabilità di sicurezza che hanno colpito Ivanti Endpoint Manager Mobile (EPMM). Si tratta di falle sfruttate attivamente in attacchi zero-day, una criticità tale da…
CulturaAlla fine degli anni 90, Internet era ancora piccolo, lento e per pochi. In quel periodo, essere “smanettoni” significava avere una conoscenza tecnica che sembrava quasi magia agli occhi degli altri. Non era raro che…
CulturaCerte volte, pensandoci bene, uno si chiede come facciamo a dare per scontato il mondo che ci circonda. Tipo, clicchiamo, scorriamo, digitiamo, e tutto sembra così naturale, quasi fosse sempre stato qui. E invece no,…