Vulnerabilidad en BigBlueButton (CVE-2022-41960)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
16/12/2022
Última modificación:
20/12/2022
Descripción
BigBlueButton es un sistema de conferencias web de código abierto. Las versiones anteriores a la 2.4.3 están sujetas a una verificación insuficiente de la autenticidad de los datos, lo que resulta en una Denegación de Servicio (DoS). Un atacante puede realizar una llamada Meteor a "validateAuthToken" utilizando el ID de usuario, el ID de reunión y un token de autenticación no válido de la víctima. Esto obliga a la víctima a abandonar la conferencia, porque el cliente de la víctima también observa y maneja el error de verificación resultante. El atacante debe participar en cualquier reunión en el servidor. Este problema se solucionó en la versión 2.4.3. No hay workaround.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bigbluebutton:bigbluebutton:*:*:*:*:*:*:*:* | 2.4.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



