Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en procesamiento de mensajes que incluyen fragmentos de código compartido en Zoom Client (CVE-2020-6110)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
08/06/2020
Última modificación:
12/05/2022

Descripción

Se presenta una vulnerabilidad de salto de ruta parcial explotable en la manera en que Zoom Client versión 4.6.10 procesa mensajes que incluyen fragmentos de código compartido. Un mensaje de chat especialmente diseñado puede causar una plantación binaria arbitraria que podría ser abusada para lograr una ejecución de código arbitraria. Un atacante debe enviar un mensaje especialmente diseñado a un usuario o grupo objetivo para desencadenar esta vulnerabilidad. Para el efecto más severo, una interacción del usuario objetivo es requerida

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:zoom:4.6.10:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información