CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1411

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVSS 9.9v3.1pub. 2021-03-24upd. 2024-11-21

Wiele podatności w aplikacji Cisco Jabber na platformy Windows, MacOS oraz mobilne umożliwia atakującemu wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Podatności otrzymały ocenę CVSS 9.9, co klasyfikuje je jako krytyczne.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności (sklasyfikowane m.in. jako CWE-170 – nieprawidłowe zakończenie lub obsługa ciągów znaków) mogą być wykorzystane przez uwierzytelnionego użytkownika sieciowego bez potrzeby interakcji ze strony ofiary, przy niskiej złożoności ataku. Zakres oddziaływania wykracza poza samą aplikację (zmieniony scope), co oznacza możliwość wpływu na inne komponenty systemu operacyjnego. Szczegółowy opis mechanizmu ataku został zawarty w sekcji Details oryginalnego biuletynu bezpieczeństwa Cisco.

Skutki

Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami, uzyskać dostęp do wrażliwych danych, przechwycić chroniony ruch sieciowy lub spowodować niedostępność usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o poprawionych wersjach znajdują się w biuletynie bezpieczeństwa Cisco pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC

Kogo dotyczy

Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber na platformy mobilne – konkretne wersje wskazane w referencjach producenta (biuletyn cisco-sa-cisco-jabber-PWrTATTC).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    < 12.1.512.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2021-1471CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS

CVE-2021-1469CRITICAL9.9PL ✓ten sam produkt

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2021-1418CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVE-2020-26085CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami