CRITICAL✓ PATCH🇬🇧 English

CVE-2020-27133

Cisco Jabber — wykonanie kodu z podwyższonymi uprawnieniami

CVSS 9.9v3.1pub. 2020-12-11upd. 2024-11-21

Wiele podatności w Cisco Jabber dla Windows, MacOS i platform mobilnych umożliwia atakującemu wykonanie dowolnych programów w systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do wrażliwych danych. Krytyczny poziom CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tej platformy komunikacyjnej.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-201 (ujawnianie informacji) oraz CWE-269 (niewłaściwe zarządzanie uprawnieniami) pozwalają zalogowanemu użytkownikowi sieciowemu na przeprowadzenie ataku bez interakcji po stronie ofiary. Wektor ataku sieciowy z niskim wymaganiem uprawnień i zmienioną granicą uprawnień (Scope: Changed) sugeruje, że exploit może przekraczać granice bezpieczeństwa aplikacji i wpływać na szerszy kontekst systemu operacyjnego.

Skutki

Atakujący może wykonać dowolny kod lub programy z podwyższonymi uprawnieniami na systemie operacyjnym ofiary, a także uzyskać nieautoryzowany dostęp do poufnych informacji. Skutki obejmują pełne naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach zawierających poprawki dostępne są pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO

Kogo dotyczy

Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-jabber-ZktzjpgO)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)
  • Cisco Jabber For Mobile Platforms

    APP
    Cisco
    12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-1469CRITICAL9.9PL ✓ten sam produkt

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVE-2021-1418CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVE-2021-1411CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2021-1471CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS