Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo Zalo.exe en el envío de un archivo en una máquina remota de Windows en VNG Zalo Desktop (CVE-2020-16087)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
13/08/2020
Última modificación:
19/08/2020

Descripción

Se detectó un problema en el archivo Zalo.exe en VNG Zalo Desktop versión 19.8.1.0. Un atacante puede ejecutar comandos arbitrarios en una máquina remota de Windows ejecutando el cliente Zalo mediante el envío de un archivo diseñado hacia el usuario del dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vng:zalo_desktop:19.8.1.0:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*