PT-2021-7429 · Zoom · Zoom On-Premise Recording Connector+4

Jeremy Brown

·

Publicado

2021-06-09

·

Atualizado

2021-11-16

·

CVE-2021-34417

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Zoom On-Premise Meeting Connector Controller anteriores à 4.6.365.20210703
Versões do Zoom On-Premise Meeting Connector MMR anteriores à 4.6.365.20210703
Versões do Zoom On-Premise Recording Connector anteriores à 3.8.45.20210703
Versões do Zoom On-Premise Virtual Room Connector anteriores à 4.4.6868.20210703
Versões do Zoom On-Premise Virtual Room Connector Load Balancer anteriores à 2.5.5496.20210703
Descrição
O problema está relacionado à validação insuficiente de entradas, o que poderia permitir que um invasor remoto executasse código arbitrário. Especificamente, a página de proxy de rede no portal da web de determinados produtos Zoom não valida as entradas enviadas em solicitações para definir a senha do proxy de rede, o que pode levar à injeção remota de comandos por um administrador do portal da web.
Recomendações
Para versões do Zoom On-Premise Meeting Connector Controller anteriores à 4.6.365.20210703, atualize para a versão 4.6.365.20210703 ou posterior.
Para versões do Zoom On-Premise Meeting Connector MMR anteriores à 4.6.365.20210703, atualize para a versão 4.6.365.20210703 ou posterior.
Para versões do Zoom On-Premise Recording Connector anteriores à 3.8.45.20210703, atualize para a versão 3.8.45.20210703 ou posterior.
Para versões do Zoom On-Premise Virtual Room Connector anteriores à 4.4.6868.20210703, atualize para a versão 4.4.6868.20210703 ou posterior.
Para versões do Zoom On-Premise Virtual Room Connector Load Balancer anteriores à 2.5.5496.20210703, atualize para a versão 2.5.5496.20210703 ou posterior.
Como solução alternativa temporária

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06165
CVE-2021-34417

Produtos afetados

Zoom On-Premise Meeting Connector Controller
Zoom On-Premise Meeting Connector Mmr
Zoom On-Premise Recording Connector
Zoom On-Premise Virtual Room Connector
Zoom On-Premise Virtual Room Connector Load Balancer