PT-2026-21364 · Clamav+1 · Clamav+1
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do BigBlueButton 3.0.21 e anteriores
Descrição
O BigBlueButton é uma sala de aula virtual de código aberto. Seguir as instruções na documentação oficial para "Personalização do Servidor" relativas ao ClamAV como verificador de arquivos de apresentação pode deixar um servidor BigBlueButton vulnerável a uma Negação de Serviço. As instruções da documentação expõem as portas (3310 e 7357) à internet. Um atacante remoto pode explorar isso enviando documentos complexos ou grandes para o clamd, potencialmente desperdiçando recursos do servidor ou encerrando o processo clamd. A documentação do clamd alerta contra a exposição desta porta. Montar /var/bigbluebutton com permissões de escrita dentro do contêiner, conforme sugerido na documentação, também pode representar um risco futuro se vulnerabilidades no clamd permitirem a manipulação de arquivos dentro dessa pasta. Os usuários são afetados apenas se tiverem seguido as instruções específicas na documentação do BigBlueButton.
Recomendações
Versões anteriores à 3.0.22 não devem seguir as instruções da documentação para "Personalização do Servidor" sobre o Suporte ao ClamAV como verificador de arquivos de apresentação. Não exponha as portas 3310 e 7357 à internet. Evite montar /var/bigbluebutton com permissões de escrita dentro do contêiner.
Exploit
Correção
DoS
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bigbluebutton
Clamav