Wiele podatności w Cisco Jabber dla Windows, macOS i platform mobilnych umożliwia atakującemu uruchomienie dowolnych programów na systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do poufnych informacji. Krytyczny poziom CVSS 9.9 czyni te podatności wyjątkowo niebezpiecznymi dla organizacji korzystających z tego komunikatora.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności sklasyfikowane jako CWE-201 (ujawnienie wrażliwych informacji) oraz CWE-269 (nieprawidłowe zarządzanie uprawnieniami) wskazują na dwa odrębne wektory ataku. Atakujący z niskim poziomem uprawnień, działając zdalnie przez sieć bez interakcji użytkownika, może eskalować uprawnienia i wykonać dowolny kod na poziomie systemu operacyjnego. Podatność ma zmieniony zakres (Scope: Changed), co oznacza, że jej skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami (privilege escalation) oraz uzyskać dostęp do poufnych informacji przechowywanych lub przetwarzanych przez aplikację. Pełny kompromis poufności, integralności i dostępności zaatakowanego systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO
Cisco Jabber dla Windows, Cisco Jabber dla macOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)Cisco Jabber For Mobile Platforms
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)
Powiązane podatności
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS