Descubren dos nuevas vulnerabilidades críticas en Zoom

Se conoció el hallazgo de dos nuevas vulnerabilidades críticas en la herramienta para realizar videoconferencias Zoom que permitirían a un atacante comprometer el equipo de la víctima enviando mensajes especialmente diseñados a través del chat de la herramienta. De esta manera, un atacante que logre explotar estas nuevas vulnerabilidades (CVE-2020-6109 y CVE-2020-6110) podría ejecutar código malicioso al escribir o plantar archivos arbitrarios, los cuales permiten al atacante hacer modificaciones en el sistema comprometido.

Descubren dos nuevas vulnerabilidades críticas en Zoom
Imagen vía Depositphotos

Descubiertas por el equipo de Cisco Talos, en el caso de la vulnerabilidad CVE-2020-6109, que afecta a la versión 4.6.10 de Zoom lanzada el 7 de abril, la misma radica en la forma en que el cliente procesa mensajes que incluyen GIFs animados mediante el servicio Giphy, el cual permite a los usuarios buscar y enviadr GIFs animados a través del chat de la herramienta. Según los investigadores, el problema está en que la aplicación no valida si un GIF enviado proviene de Giphy, permitiendo a un atacante enviar GIFs desde otro servicio bajo su control que Zoom almacenará en una carpeta dentro del directorio de instalación de la herramienta en el sistema de la víctima. De esta manera, el atacante puede engañar a la aplicación para guardar archivos arbitrarios que simulan ser GIFs fuera del directorio de instalación del cliente.

La segunda vulnerabilidad:

En el caso de la segunda vulnerabilidad (CVE-2020-6110), que también afecta a la versión 4.6.10 de Zoom, la misma radica en la forma de procesar mensajes que incluyen fragmentos de código (snippets) compartidos a través del chat de la app, permitiendo a un atacante explotar la vulnerabilidad a través del envío de mensajes especialmente diseñados para plantar binarios arbitrarios que permitirían en una segunda instancia la ejecución de código arbitrario sin necesidad de interacción por parte de la víctima.

Según explican los investigadores, a partir de la instalación de un complemento la herramienta para realizar videoconferencias permite compartir estos fragmentos de código generando un archivo zip, pero el receptor del snippet no necesita instalar el complemento para recibirlo.

Para compartir un fragmento de código se crea un archivo zip que se carga en un servidor de almacenamiento de Zoom, para luego obtener un ID del archivo que se utilizará al momento de enviar un mensaje al receptor, el cual buscará el archivo en la ruta de almacenamiento de datos de Zoom y lo almacenará en el disco con un nombre de archivo único. El problema está en que la herramienta descomprimirá el zip descargado de manera automática y sin validarlo para permitir obtener una visa previa del snippet. De esta manera, un atacante podrá plantar en el equipo de la víctima binarios arbitrarios mediante archivos zip.

Luego de ser reportados ambos fallos, Zoom reparó los mismos en mayo y lanzó un parche en la última versión publicada el 2 de junio (5.0.5), por lo que se recomienda actualizar el cliente para evitar riesgos.

Luego de los varios problemas de seguridad vinculados a Zoom durante los meses de marzo y abril, la herramienta para realizar videoconferencias, que creció en popularidad junto con la pandemia ante la necesidad principalmente de muchas empresas e instituciones educativas de continuar sus actividades de manera remota, se vio cuestionada y en algunos casos fue hasta prohibida. Sin embargo, el anuncio del descubrimiento de estas nuevas vulnerabilidades críticas ocurre cerca del anuncio de la compañía de que no cifrará de extremo a extremo las videollamadas para los usuarios suscriptos al servicio gratuito y que sólo lo hará en el caso de usuarios suscriptos a planes pagos.

Origen: Descubren dos nuevas vulnerabilidades críticas en Zoom | WeLiveSecurity

Etiquetado:

3 Comentarios

  • Elvio Darío Avila

    Una pena que publiquen noticias alarmistas cuando ya esa versión de Zoom no se utiliza desde el 30 de mayo. Claramente una noticia sensacionalista destinada a confundir y enbarrar una aplicación muy útil que amenaza con dejar agfuera a los grandes servicios de videollamadas.

AltaDensidad.TV




TikTok bate récord de audiencia con la transmisión vertical de Obsessed Fest, el festival juvenil de Amazon Prime

LiveU y Broadcast Management Group ejecutaron una producción exclusiva para TikTok que superó los 850.000 espectadores simultáneos, muy por encima de las 1.500 personas que asistieron físicamente al evento en Hollywood. Amazon Prime estrenó Obsessed Fest, su primer festival dedicado a las series juveniles del catálogo, el 27 de junio en las instalaciones de Nya...

Así se transmitieron los Juegos de la Commonwealth de Glasgow: cámaras móviles, 5G, nube y LiveU

Los Juegos de la Commonwealth de Glasgow 2026 terminaron el 2 de agosto, pero su cobertura televisiva deja una muestra de cómo está cambiando la producción de grandes eventos deportivos. En lugar de concentrar toda la operación en una infraestructura temporal, el broadcaster anfitrión, Actua Sport, combinó equipos móviles, redes 5G, conexiones mediante eSIM y...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo