Wiele podatności w aplikacji Cisco Jabber na platformy Windows, MacOS oraz mobilne umożliwia atakującemu wykonanie dowolnych programów na systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskanie dostępu do wrażliwych informacji. Krytyczny poziom CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Jabber for MacOS, and Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system (OS) with elevated privileges or gain access to sensitive information. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności sklasyfikowane jako CWE-201 i CWE-200 dotyczą nieautoryzowanego ujawnienia informacji wrażliwych. Atakujący z podstawowym dostępem sieciowym (uwierzytelniony, ale o niskich uprawnieniach) może bez interakcji użytkownika i bez skomplikowanych warunków wstępnych wysłać odpowiednio spreparowane żądanie do podatnej instancji Cisco Jabber. Wektor ataku jest sieciowy, zakres oddziaływania wykracza poza atakowaną aplikację (Scope: Changed), co oznacza możliwość wpływu na inne komponenty systemu.
Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami lub uzyskać dostęp do poufnych danych, co może prowadzić do pełnego przejęcia kontroli nad systemem oraz naruszenia poufności, integralności i dostępności zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-jabber-ZktzjpgO
Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta (cisco-sa-jabber-ZktzjpgO)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)Cisco Jabber For Mobile Platforms
APPCisco12.9\(0\)12.9\(1\)12.9\(2\)12.9\(3\)
Powiązane podatności
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS