CRITICAL✓ PATCH🇬🇧 English

CVE-2017-12367

Cisco WebEx Network Recording Player — RCE i DoS przez złośliwy plik ARF/WRF

CVSS 9.6v3.0pub. 2017-11-30upd. 2026-05-13

Podatność w Cisco WebEx Network Recording Player umożliwia zdalnemu atakującemu wywołanie awarii odtwarzacza, a w niektórych przypadkach wykonanie dowolnego kodu na systemie ofiary. Zagrożenie jest szczególnie poważne ze względu na brak wymaganych uprawnień po stronie atakującego oraz możliwość dostarczenia złośliwego pliku pocztą e-mail lub przez URL.

Pokaż oryginał (EN)

A "Cisco WebEx Network Recording Player Denial of Service Vulnerability" exists in Cisco WebEx Network Recording Player for Advanced Recording Format (ARF) and WebEx Recording Format (WRF) files. A remote attacker could exploit this by providing a user with a malicious ARF or WRF file via email or URL and convincing the user to launch the file. Exploitation of this could cause an affected player to crash and, in some cases, could allow arbitrary code execution on the system of a targeted user. Cisco Bug IDs: CSCve11545, CSCve02843, CSCve11548.

🤖 Analiza AI
Jak działa

Atakujący przygotowuje złośliwy plik w formacie ARF (Advanced Recording Format) lub WRF (WebEx Recording Format) i dostarcza go użytkownikowi za pomocą wiadomości e-mail lub odnośnika URL. Po otwarciu pliku przez użytkownika, nieprawidłowe przetwarzanie danych przez Cisco WebEx Network Recording Player prowadzi do naruszenia integralności pamięci (CWE-119) lub nieprawidłowej walidacji danych wejściowych (CWE-20). Skutkuje to awarią aplikacji, a w pewnych scenariuszach umożliwia wykonanie dowolnego kodu w kontekście zalogowanego użytkownika.

Skutki

Atakujący może doprowadzić do awaryjnego zamknięcia odtwarzacza (DoS) lub — w niektórych przypadkach — wykonać dowolny kod na systemie docelowego użytkownika (RCE), co może skutkować pełnym przejęciem kontroli nad stacją roboczą ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w biuletynie Cisco Security Advisory: cisco-sa-20171129-webex-players (https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171129-webex-players). Dodatkowo zaleca się ostrożność przy otwieraniu plików ARF/WRF otrzymanych z nieznanych źródeł.

Kogo dotyczy

Cisco WebEx Network Recording Player dla formatów plików ARF i WRF, instalowany w ramach Cisco Webex Meetings Server; konkretne wersje wskazane w referencjach producenta (Cisco Bug IDs: CSCve11545, CSCve02843, CSCve11548)

Uwagi

Podatność obejmuje trzy błędy śledzone przez Cisco pod identyfikatorami: CSCve11545, CSCve02843, CSCve11548. Biuletyn bezpieczeństwa opublikowano 2017-11-29.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Cisco Webex Meetings Server

    APP
    Cisco
    t29t30t31.11.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2018-0112CRITICAL9.0PL ✓ten sam produkt

RCE w klientach Cisco WebEx przez złośliwy plik Flash (.swf)

CVE-2018-0104CRITICAL9.6PL ✓ten sam produkt

RCE w Cisco WebEx Network Recording Player — złośliwy plik ARF

CVE-2017-12372CRITICAL9.6PL ✓ten sam produkt

RCE w Cisco WebEx Network Recording Player (pliki ARF/WRF)

CVE-2017-12368CRITICAL9.6PL ✓ten sam produkt

RCE w Cisco WebEx Network Recording Player poprzez złośliwy plik ARF/WRF

CVE-2021-1502HIGH7.8ten sam produkt

A vulnerability in Cisco Webex Network Recording Player for Windows and MacOS and Cisco Webex Player for Windo...