Vulnerabilidad en los scripts de pre y post instalación en Zoom Client for Meetings para MacOS (CVE-2021-34409)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2021
Última modificación:
06/10/2022
Descripción
Se ha detectado que los paquetes de instalación de Zoom Client for Meetings para MacOS (Standard y para IT Admin) antes de la versión 5.2.0, Zoom Client Plugin for Sharing iPhone/iPad antes de la versión 5.2.0, y Zoom Rooms for Conference antes de la versión 5.1.0, copian scripts de shell previos y posteriores a la instalación en un directorio escribible por el usuario. En los productos afectados que se enumeran a continuación, un actor malintencionado con acceso local a la máquina de un usuario podría utilizar este defecto para ejecutar potencialmente comandos arbitrarios del sistema en un contexto con mayores privilegios durante el proceso de instalación
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zoom:meetings:*:*:*:*:*:macos:*:* | 5.2.0 (excluyendo) | |
cpe:2.3:a:zoom:rooms:*:*:*:*:*:*:*:* | 5.1.0 (excluyendo) | |
cpe:2.3:a:zoom:screen_sharing:*:*:*:*:*:ipados:*:* | 5.2.0 (excluyendo) | |
cpe:2.3:a:zoom:screen_sharing:*:*:*:*:*:iphone_os:*:* | 5.2.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página