Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los scripts de pre y post instalación en Zoom Client for Meetings para MacOS (CVE-2021-34409)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2021
Última modificación:
06/10/2022

Descripción

Se ha detectado que los paquetes de instalación de Zoom Client for Meetings para MacOS (Standard y para IT Admin) antes de la versión 5.2.0, Zoom Client Plugin for Sharing iPhone/iPad antes de la versión 5.2.0, y Zoom Rooms for Conference antes de la versión 5.1.0, copian scripts de shell previos y posteriores a la instalación en un directorio escribible por el usuario. En los productos afectados que se enumeran a continuación, un actor malintencionado con acceso local a la máquina de un usuario podría utilizar este defecto para ejecutar potencialmente comandos arbitrarios del sistema en un contexto con mayores privilegios durante el proceso de instalación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:meetings:*:*:*:*:*:macos:*:* 5.2.0 (excluyendo)
cpe:2.3:a:zoom:rooms:*:*:*:*:*:*:*:* 5.1.0 (excluyendo)
cpe:2.3:a:zoom:screen_sharing:*:*:*:*:*:ipados:*:* 5.2.0 (excluyendo)
cpe:2.3:a:zoom:screen_sharing:*:*:*:*:*:iphone_os:*:* 5.2.0 (excluyendo)


Referencias a soluciones, herramientas e información