Descubren dos nuevas vulnerabilidades críticas en Zoom

Se conoció el hallazgo de dos nuevas vulnerabilidades críticas en la herramienta para realizar videoconferencias Zoom que permitirían a un atacante comprometer el equipo de la víctima enviando mensajes especialmente diseñados a través del chat de la herramienta. De esta manera, un atacante que logre explotar estas nuevas vulnerabilidades (CVE-2020-6109 y CVE-2020-6110) podría ejecutar código malicioso al escribir o plantar archivos arbitrarios, los cuales permiten al atacante hacer modificaciones en el sistema comprometido.

Descubren dos nuevas vulnerabilidades críticas en Zoom
Imagen vía Depositphotos

Descubiertas por el equipo de Cisco Talos, en el caso de la vulnerabilidad CVE-2020-6109, que afecta a la versión 4.6.10 de Zoom lanzada el 7 de abril, la misma radica en la forma en que el cliente procesa mensajes que incluyen GIFs animados mediante el servicio Giphy, el cual permite a los usuarios buscar y enviadr GIFs animados a través del chat de la herramienta. Según los investigadores, el problema está en que la aplicación no valida si un GIF enviado proviene de Giphy, permitiendo a un atacante enviar GIFs desde otro servicio bajo su control que Zoom almacenará en una carpeta dentro del directorio de instalación de la herramienta en el sistema de la víctima. De esta manera, el atacante puede engañar a la aplicación para guardar archivos arbitrarios que simulan ser GIFs fuera del directorio de instalación del cliente.

La segunda vulnerabilidad:

En el caso de la segunda vulnerabilidad (CVE-2020-6110), que también afecta a la versión 4.6.10 de Zoom, la misma radica en la forma de procesar mensajes que incluyen fragmentos de código (snippets) compartidos a través del chat de la app, permitiendo a un atacante explotar la vulnerabilidad a través del envío de mensajes especialmente diseñados para plantar binarios arbitrarios que permitirían en una segunda instancia la ejecución de código arbitrario sin necesidad de interacción por parte de la víctima.

Según explican los investigadores, a partir de la instalación de un complemento la herramienta para realizar videoconferencias permite compartir estos fragmentos de código generando un archivo zip, pero el receptor del snippet no necesita instalar el complemento para recibirlo.

Para compartir un fragmento de código se crea un archivo zip que se carga en un servidor de almacenamiento de Zoom, para luego obtener un ID del archivo que se utilizará al momento de enviar un mensaje al receptor, el cual buscará el archivo en la ruta de almacenamiento de datos de Zoom y lo almacenará en el disco con un nombre de archivo único. El problema está en que la herramienta descomprimirá el zip descargado de manera automática y sin validarlo para permitir obtener una visa previa del snippet. De esta manera, un atacante podrá plantar en el equipo de la víctima binarios arbitrarios mediante archivos zip.

Luego de ser reportados ambos fallos, Zoom reparó los mismos en mayo y lanzó un parche en la última versión publicada el 2 de junio (5.0.5), por lo que se recomienda actualizar el cliente para evitar riesgos.

Luego de los varios problemas de seguridad vinculados a Zoom durante los meses de marzo y abril, la herramienta para realizar videoconferencias, que creció en popularidad junto con la pandemia ante la necesidad principalmente de muchas empresas e instituciones educativas de continuar sus actividades de manera remota, se vio cuestionada y en algunos casos fue hasta prohibida. Sin embargo, el anuncio del descubrimiento de estas nuevas vulnerabilidades críticas ocurre cerca del anuncio de la compañía de que no cifrará de extremo a extremo las videollamadas para los usuarios suscriptos al servicio gratuito y que sólo lo hará en el caso de usuarios suscriptos a planes pagos.

Origen: Descubren dos nuevas vulnerabilidades críticas en Zoom | WeLiveSecurity

Etiquetado:

3 Comentarios

  • Elvio Darío Avila

    Una pena que publiquen noticias alarmistas cuando ya esa versión de Zoom no se utiliza desde el 30 de mayo. Claramente una noticia sensacionalista destinada a confundir y enbarrar una aplicación muy útil que amenaza con dejar agfuera a los grandes servicios de videollamadas.

AltaDensidad.TV




"Zoológico de bots" en retail: el problema que complica la experiencia de compra digital y física

El comercio electrónico sigue creciendo en América Latina y particularmente en Colombia. Pero mientras las ventas digitales aumentan y las empresas incorporan más herramientas de inteligencia artificial, también aparece un nuevo problema: sistemas desconectados que complican la experiencia del cliente en lugar de mejorarla. La situación ya tiene nombre dentro de la industria tecnológica. Algunos...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso...

El fuerte sismo que sacude a Venezuela este 24 de junio deja una lección inmediata: en una emergencia, mantenerse comunicado puede ser tan importante como acceder a alimentos, agua o atención médica. Mientras equipos de rescate trabajan en distintas zonas afectadas, la operadora Digitel anuncia que ofrecerá llamadas nacionales y mensajes de texto gratuitos durante...

Qualcomm lanza Snapdragon C y apunta a revolucionar las laptops Windows desde $300

La guerra por las laptops económicas entra en una nueva etapa. Qualcomm presenta oficialmente Snapdragon C, una nueva plataforma para computadoras portátiles con Windows 11 diseñada para equipos de entrada con precios desde unos $300. El anuncio busca llevar la arquitectura ARM a un segmento donde históricamente dominan procesadores Intel Celeron, Pentium o AMD Athlon...

Emoji 18.0: estos son los nueve nuevos emojis que llegan a tu teléfono

El Consorcio Unicode presenta el adelanto oficial de Emoji 18.0. La actualización trae nueve diseños nuevos. Algunos son personajes inéditos. Otros corrigen símbolos que ya existen. El objetivo es claro: cubrir vacíos de expresión que el teclado actual no resuelve. La aprobación final llega en septiembre de 2026. Después, cada plataforma adapta el diseño a...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo