Wiele podatności w Cisco Jabber dla Windows, macOS oraz platform mobilnych pozwala atakującemu na wykonanie dowolnych programów w systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do wrażliwych danych. Krytyczny wynik CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego komunikatora.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności sklasyfikowane jako CWE-201 (ujawnienie informacji) oraz CWE-78 (command injection) wskazują, że atakujący może wstrzyknąć złośliwe polecenia systemowe poprzez sieć bez konieczności interakcji użytkownika. Wektor ataku sieciowy (AV:N) w połączeniu z niskim wymaganym poziomem uprawnień (PR:L) oznacza, że wystarczy posiadanie konta użytkownika w środowisku Jabber, aby przeprowadzić atak. Zakres podatności wykracza poza samą aplikację (S:C), co oznacza możliwość wpływu na inne komponenty systemu.
Atakujący może wykonać dowolne programy na systemie operacyjnym ofiary z podwyższonymi uprawnieniami, a także uzyskać dostęp do poufnych informacji. W konsekwencji możliwe jest przejęcie pełnej kontroli nad systemem, naruszenie poufności, integralności oraz dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawki dostępne są w oficjalnym biuletynie Cisco Security Advisory (cisco-sa-jabber-ZktzjpgO) pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO
Cisco Jabber dla Windows, Cisco Jabber dla macOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.4< 12.8.5< 12.9.412.5 – 12.5.3 (bez)12.6 – 12.6.4 (bez)12.7 – 12.7.3 (bez)12.8 – 12.8.4 (bez)12.9 – 12.9.3 (bez)12.9 – 12.9.4 (bez)
Powiązane podatności
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS