Vulnerabilidad en El instalador it zoom para windows, (ZoomInstallerFull.msi) (CVE-2020-11443)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
04/05/2020
Última modificación:
21/07/2021
Descripción
El instalador it zoom para windows, (ZoomInstallerFull.msi) anterior a la versión 4.6.10 elimina ficheros localizados en %APPDATA%\Zoom antes de instalar una actualización de la versión del cliente. Los usuarios comunes pueden escribir en el directorio, y puede escribir links a otros directorios en la máquina. Así el instalador dirige con privilegios SYSTEM y sigue estos links, un usuario puede causar que al instalador que elimine los ficheros que de otra manera no pueden ser eliminados por nosotros.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zoom:it_installer:*:*:*:*:*:windows:*:* | 4.6.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página