Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración del proxy de red en la página del proxy de red en múltiple aplicaciones Zoom on-premise (CVE-2021-34414)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/09/2021
Última modificación:
07/10/2021

Descripción

La página del proxy de red en el portal web para Zoom on-premise Meeting Connector Controller versiones anteriores a 4.6.348.20201217, Zoom on-premise Meeting Connector MMR versiones anteriores a 4.6.348.20201217, Zoom on-premise Recording Connector versiones anteriores a 3.8.42.20200905, Zoom on-premise Virtual Room Connector versiones anteriores a 4. 4.6620.20201110, y Zoom on-premise Virtual Room Connector Load Balancer versiones anteriores a 2.5.5495.20210326, no comprueba la entrada enviada en las peticiones para actualizar la configuración del proxy de red, lo que podría conllevar a una inyección de comandos remotos en la imagen on-premise por un administrador del portal web

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:meeting_connector:*:*:*:*:*:*:*:* 4.6.348.20201217 (excluyendo)
cpe:2.3:a:zoom:recording_connector:*:*:*:*:*:*:*:* 3.8.42.20200905 (excluyendo)
cpe:2.3:a:zoom:virtual_room_connector:*:*:*:*:*:*:*:* 4.4.6620.20201110 (excluyendo)
cpe:2.3:a:zoom:virtual_room_connector_load_balancer:*:*:*:*:*:*:*:* 2.5.5495.20210326 (excluyendo)


Referencias a soluciones, herramientas e información