Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el portal web de configuración administrativa en múltiples aplicaciones Zoom on-premise (CVE-2021-34416)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
27/09/2021
Última modificación:
07/10/2021

Descripción

El portal web de configuración administrativa de la dirección de red para Zoom on-premise Meeting Connector versiones anteriores a 4.6.360.20210325, Zoom on-premise Meeting Connector MMR versiones anteriores a 4.6.360.20210325, Zoom on-premise Recording Connector versiones anteriores a 3.8.44.20210326, Zoom on-premise Virtual Room Connector versiones anteriores a 4. 4.6752.20210326, y Zoom on-premise Virtual Room Connector Load Balancer versiones anteriores a 2.5.5495.20210326, no comprueba las entradas enviadas en las peticiones para actualizar la configuración de la red, que podría conllevar a una inyección de comandos remotos en la imagen on-premise por parte de los administradores del portal web

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:meeting_connector:*:*:*:*:*:*:*:* 4.6.360.20210325 (excluyendo)
cpe:2.3:a:zoom:recording_connector:*:*:*:*:*:*:*:* 3.8.44.20210326 (excluyendo)
cpe:2.3:a:zoom:virtual_room_connector:*:*:*:*:*:*:*:* 4.4.6752.20210326 (excluyendo)
cpe:2.3:a:zoom:virtual_room_connector_load_balancer:*:*:*:*:*:*:*:* 2.5.5495.20210326 (excluyendo)


Referencias a soluciones, herramientas e información