Privilege Escalation Sicherheitslücke in Zoom (CVE-2025-0151)

Am 11. März 2025 wurde unter der Kennung CVE-2025-0151 eine kritische Sicherheitslücke in den Zoom Workplace Apps veröffentlicht. Die Schwachstelle beruht auf einem “Use After Free”-Fehler, der es einem authentifizierten Benutzer ermöglicht, über Netzwerkzugriff eine Privilegieneskalation durchzuführen.

Laut den von CISA veröffentlichten ADP-Daten (“CISA ADP Vulnrichment”) wird die Vulnerability zwar aktuell nicht aktiv ausgenutzt („Exploitation: none“) und ist nicht automatisierbar, dennoch weist sie einen “totalen” technischen Einfluss auf betroffene Systeme auf.

Aus der Perspektive von Zoom wird der Fehler mit einem CVSS v3.1-Score von 8.5 bewertet, was ihn als hochkritisch einstufen lässt. Der Fehler betrifft Zoom Workplace Apps – auf Plattformen wie iOS, Windows, MacOS, Linux und Android – und resultiert aus einem “Use After Free”-Problem (CWE-416).

Zoom hat in seinem Sicherheitsbulletin (verfügbar unter Zoom Security Bulletin) weitere Details und Empfehlungen veröffentlicht.

Related Posts

Apache Traffic Server – Malformed Requests und ACL-Probleme

Am 5. März 2025 wurde im Apache Traffic Server-Entwicklerforum berichtet, dass ATS (Apache Traffic Server) anfällig für fehlerhaft formatierte Anfragen sowie für Probleme mit Access Control Lists (ACL) ist. Der Apache Traffic Server ist ein weitverbreitetes Caching System auf Open Source Basis. Konkret wurden vier CVEs identifiziert:

Read More

Apache Tomcat – CVE-2025-24813 ermöglicht potenzielle RCE

Am 10. März 2025 wurde eine Sicherheitslücke (CVE-2025-24813) in Apache Tomcat bekannt, die durch die ursprüngliche Implementierung von Partial PUT entsteht. Dabei wird ein temporärer Dateiname auf Basis von Benutzerangaben erstellt, wobei Pfadtrenner durch einen Punkt ersetzt werden. Unter bestimmten Bedingungen – etwa wenn das Schreiben für das Default Servlet aktiviert ist (standardmäßig deaktiviert), Partial PUT unterstützt wird (standardmäßig aktiviert) und sensible Upload-Pfade in Unterverzeichnissen öffentlicher Bereiche liegen – kann ein Angreifer sicherheitsrelevante Dateien einsehen, manipulieren oder sogar Remote Code Execution (RCE) auslösen.

Read More

ServiceNow patcht Authorization Bypass (CVE-2025-0337)

ServiceNow hat eine kritische Schwachstelle in der Washington-Veröffentlichung der Now Platform behoben. Die Sicherheitslücke ermöglichte es, dass authentifizierte Nutzer auf Daten zugreifen konnten, die ihnen normalerweise nicht zugänglich sein sollten.

Read More