Vulnerabilidad en el portal web de configuración administrativa en múltiples aplicaciones Zoom on-premise (CVE-2021-34416)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
27/09/2021
Última modificación:
07/10/2021
Descripción
El portal web de configuración administrativa de la dirección de red para Zoom on-premise Meeting Connector versiones anteriores a 4.6.360.20210325, Zoom on-premise Meeting Connector MMR versiones anteriores a 4.6.360.20210325, Zoom on-premise Recording Connector versiones anteriores a 3.8.44.20210326, Zoom on-premise Virtual Room Connector versiones anteriores a 4. 4.6752.20210326, y Zoom on-premise Virtual Room Connector Load Balancer versiones anteriores a 2.5.5495.20210326, no comprueba las entradas enviadas en las peticiones para actualizar la configuración de la red, que podría conllevar a una inyección de comandos remotos en la imagen on-premise por parte de los administradores del portal web
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zoom:meeting_connector:*:*:*:*:*:*:*:* | 4.6.360.20210325 (excluyendo) | |
cpe:2.3:a:zoom:recording_connector:*:*:*:*:*:*:*:* | 3.8.44.20210326 (excluyendo) | |
cpe:2.3:a:zoom:virtual_room_connector:*:*:*:*:*:*:*:* | 4.4.6752.20210326 (excluyendo) | |
cpe:2.3:a:zoom:virtual_room_connector_load_balancer:*:*:*:*:*:*:*:* | 2.5.5495.20210326 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página