Vulnerabilidad en la funcionalidad Share Screen en Zoom (CVE-2021-28133)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
18/03/2021
Última modificación:
26/03/2021
Descripción
Zoom versiones hasta 5.5.4, a veces permite a atacantes leer información privada en la pantalla de un participante, aunque el participante nunca intentó compartir la parte privada de su pantalla. Cuando un usuario comparte una ventana de aplicación específica por medio de la funcionalidad Share Screen, otros participantes de la reunión pueden visualizar brevemente el contenido de otras ventanas de la aplicación que no se compartieron explícitamente. El contenido de estas otras ventanas puede (por ejemplo) verse durante un corto período de tiempo cuando se superponen a la ventana compartida y se enfocan. (Un atacante puede, por supuesto, usar una aplicación de grabación de pantalla separada, no compatible con Zoom, para guardar todos esos contenidos para posteriores repeticiones y análisis). Dependiendo de los datos compartidos involuntariamente, esta breve exposición de los contenidos de la pantalla puede ser un problema de seguridad más o menos grave
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zoom:zoom:*:*:*:*:*:*:*:* | 5.5.4 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/161897/Zoom-5.4.3-54779.1115-5.5.4-13142.0301-Information-Disclosure.html
- http://seclists.org/fulldisclosure/2021/Mar/48
- https://thehackernews.com/2021/03/new-zoom-screen-sharing-bug-lets-other.html
- https://www.syss.de/fileadmin/dokumente/Publikationen/Advisories/SYSS-2020-044.txt
- https://www.syss.de/pentest-blog/syss-2020-044-sicherheitsproblem-in-screen-sharing-funktionalitaet-von-zoom-cve-2021-28133
- https://www.youtube.com/watch?v=SonmmgQlLzg
- https://zoom.us/trust/security/security-bulletin



