Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la entrada enviada en las peticiones para establecer la contraseña del proxy de red en la página del proxy de red en el portal web en múltiples dispositivos Zoom On-Premise (CVE-2021-34417)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
11/11/2021
Última modificación:
16/11/2021

Descripción

La página del proxy de red en el portal web para Zoom On-Premise Meeting Connector Controller versiones anteriores a 4.6.365.20210703, Zoom On-Premise Meeting Connector MMR versiones anteriores a 4.6.365.20210703, Zoom On-Premise Recording Connector versiones anteriores a 3. 8.45.20210703, Zoom On-Premise Virtual Room Connector versiones anteriores a 4.4.6868.20210703, y Zoom On-Premise Virtual Room Connector Load Balancer versiones anteriores a 2.5.5496.20210703, no comprueba la entrada enviada en las peticiones para establecer la contraseña del proxy de red. Esto podría conllevar la inyección de comandos remotos por parte de un administrador del portal web

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zoom:zoom_on-premise_meeting_connector_controller:*:*:*:*:*:*:*:* 4.6.365.20210703 (excluyendo)
cpe:2.3:a:zoom:zoom_on-premise_meeting_connector_mmr:*:*:*:*:*:*:*:* 4.6.365.20210703 (excluyendo)
cpe:2.3:a:zoom:zoom_on-premise_recording_connector:*:*:*:*:*:*:*:* 3.8.45.20210703 (excluyendo)
cpe:2.3:a:zoom:zoom_on-premise_virtual_room_connector:*:*:*:*:*:*:*:* 4.4.6868.20210703 (excluyendo)
cpe:2.3:a:zoom:zoom_on-premise_virtual_room_connector_load_balancer:*:*:*:*:*:*:*:* 2.5.5496.20210703 (excluyendo)


Referencias a soluciones, herramientas e información