CRITICAL✓ PATCH🇬🇧 English

CVE-2020-26085

Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami

CVSS 9.9v3.1pub. 2021-01-07upd. 2024-11-21

Wiele podatności w Cisco Jabber dla Windows, macOS oraz platform mobilnych pozwala atakującemu na wykonanie dowolnych programów w systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do wrażliwych danych. Krytyczny wynik CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego komunikatora.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-201 (ujawnienie informacji) oraz CWE-78 (command injection) wskazują, że atakujący może wstrzyknąć złośliwe polecenia systemowe poprzez sieć bez konieczności interakcji użytkownika. Wektor ataku sieciowy (AV:N) w połączeniu z niskim wymaganym poziomem uprawnień (PR:L) oznacza, że wystarczy posiadanie konta użytkownika w środowisku Jabber, aby przeprowadzić atak. Zakres podatności wykracza poza samą aplikację (S:C), co oznacza możliwość wpływu na inne komponenty systemu.

Skutki

Atakujący może wykonać dowolne programy na systemie operacyjnym ofiary z podwyższonymi uprawnieniami, a także uzyskać dostęp do poufnych informacji. W konsekwencji możliwe jest przejęcie pełnej kontroli nad systemem, naruszenie poufności, integralności oraz dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawki dostępne są w oficjalnym biuletynie Cisco Security Advisory (cisco-sa-jabber-ZktzjpgO) pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO

Kogo dotyczy

Cisco Jabber dla Windows, Cisco Jabber dla macOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    < 12.1.4< 12.8.5< 12.9.412.5 – 12.5.3 (bez)12.6 – 12.6.4 (bez)12.7 – 12.7.3 (bez)12.8 – 12.8.4 (bez)12.9 – 12.9.3 (bez)12.9 – 12.9.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-1418CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVE-2021-1469CRITICAL9.9PL ✓ten sam produkt

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVE-2021-1411CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2021-1471CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS