Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El instalador it zoom para windows, (ZoomInstallerFull.msi) (CVE-2020-11443)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
04/05/2020
Última modificación:
21/07/2021

Descripción

El instalador it zoom para windows, (ZoomInstallerFull.msi) anterior a la versión 4.6.10 elimina ficheros localizados en %APPDATA%\Zoom antes de instalar una actualización de la versión del cliente. Los usuarios comunes pueden escribir en el directorio, y puede escribir links a otros directorios en la máquina. Así el instalador dirige con privilegios SYSTEM y sigue estos links, un usuario puede causar que al instalador que elimine los ficheros que de otra manera no pueden ser eliminados por nosotros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:it_installer:*:*:*:*:*:windows:*:* 4.6.10 (excluyendo)