Implementación inadecuada de límites de confianza para SMB en clientes de Zoom [Actualizado 2023-04-07]

  • ZSB-23005
  • CVE-2023-28597
  • Alta
  • 8.3
  • CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Los clientes Zoom anteriores a la versión 5.13.5 contienen una vulnerabilidad de implementación de límites de confianza inadecuada. Si una víctima guarda una grabación local en una ubicación SMB y más tarde la abre utilizando un enlace del portal web de Zoom, un atacante situado en una red adyacente a la del cliente víctima podría configurar un servidor SMB malicioso para que respondiera a las solicitudes del cliente, haciendo que éste ejecutara ejecutables controlados por el atacante. Esto podría dar lugar a que un atacante obtuviera acceso al dispositivo y a los datos de un usuario, y a la ejecución remota de código.

Los usuarios pueden ayudar a mantenerse seguros aplicando las actualizaciones vigentes o descargando el último software de Zoom con todas las actualizaciones de seguridad vigentes desde https://zoom.us/download.
*Cambios - 2023-04-07: Eliminación de Android y iOS de la sección «Productos afectados»

Informado por el equipo de Seguridad Ofensiva de Zoom

Revision Fecha Descripción
1.1 04/07/2023

Eliminados Android e iOS de los "Productos afectados

1.0 03/14/2023

Publicación inicial