Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BigBlueButton (CVE-2022-23490)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/12/2022
Última modificación:
07/11/2023

Descripción

BigBlueButton es un sistema de conferencias web de código abierto. Las versiones anteriores a la 2.4.0 exponen información confidencial a actores no autorizados. Este problema afecta a las reuniones con encuestas, en las que el atacante es un participante de la reunión. La suscripción a la colección de encuestas actual no actualiza la interfaz de usuario del cliente, pero le da al atacante acceso al contenido de la colección, que incluye las respuestas de la encuesta individual. Este problema se solucionó en la versión 2.4.0. No hay workarounds.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigbluebutton:bigbluebutton:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)