Wiele podatności w aplikacji Cisco Jabber dla Windows, MacOS oraz platform mobilnych umożliwia atakującemu wykonanie dowolnych programów na systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do wrażliwych informacji. Podatności sklasyfikowano jako krytyczne (CVSS 9.9), co czyni je poważnym zagrożeniem dla organizacji korzystających z tego komunikatora.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności wynikają z nieprawidłowego ujawniania informacji (CWE-201) oraz niewłaściwego zarządzania uprawnieniami (CWE-269) w kliencie Cisco Jabber. Atakujący posiadający dostęp do konta użytkownika (uwierzytelniony, niski poziom uprawnień) może za pośrednictwem sieci, bez interakcji po stronie ofiary, wykorzystać te błędy do eskalacji uprawnień lub pozyskania danych wrażliwych. Zakres ataku wykracza poza kontekst aplikacji, co oznacza możliwość wpływu na cały system operacyjny.
Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskać dostęp do poufnych informacji przetwarzanych przez system lub aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO
Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — dokładne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)Cisco Jabber For Mobile Platforms
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)
Powiązane podatności
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS