Vulnerabilidad en la configuración del proxy de red en la página del proxy de red en múltiple aplicaciones Zoom on-premise (CVE-2021-34414)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
27/09/2021
Última modificación:
07/10/2021
Descripción
La página del proxy de red en el portal web para Zoom on-premise Meeting Connector Controller versiones anteriores a 4.6.348.20201217, Zoom on-premise Meeting Connector MMR versiones anteriores a 4.6.348.20201217, Zoom on-premise Recording Connector versiones anteriores a 3.8.42.20200905, Zoom on-premise Virtual Room Connector versiones anteriores a 4. 4.6620.20201110, y Zoom on-premise Virtual Room Connector Load Balancer versiones anteriores a 2.5.5495.20210326, no comprueba la entrada enviada en las peticiones para actualizar la configuración del proxy de red, lo que podría conllevar a una inyección de comandos remotos en la imagen on-premise por un administrador del portal web
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zoom:meeting_connector:*:*:*:*:*:*:*:* | 4.6.348.20201217 (excluyendo) | |
cpe:2.3:a:zoom:recording_connector:*:*:*:*:*:*:*:* | 3.8.42.20200905 (excluyendo) | |
cpe:2.3:a:zoom:virtual_room_connector:*:*:*:*:*:*:*:* | 4.4.6620.20201110 (excluyendo) | |
cpe:2.3:a:zoom:virtual_room_connector_load_balancer:*:*:*:*:*:*:*:* | 2.5.5495.20210326 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página