Wiele podatności w aplikacji Cisco Jabber na platformy Windows, MacOS oraz mobilne umożliwia atakującemu wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Podatności otrzymały ocenę CVSS 9.9, co klasyfikuje je jako krytyczne.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności (sklasyfikowane m.in. jako CWE-170 – nieprawidłowe zakończenie lub obsługa ciągów znaków) mogą być wykorzystane przez uwierzytelnionego użytkownika sieciowego bez potrzeby interakcji ze strony ofiary, przy niskiej złożoności ataku. Zakres oddziaływania wykracza poza samą aplikację (zmieniony scope), co oznacza możliwość wpływu na inne komponenty systemu operacyjnego. Szczegółowy opis mechanizmu ataku został zawarty w sekcji Details oryginalnego biuletynu bezpieczeństwa Cisco.
Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami, uzyskać dostęp do wrażliwych danych, przechwycić chroniony ruch sieciowy lub spowodować niedostępność usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami – szczegółowe informacje o poprawionych wersjach znajdują się w biuletynie bezpieczeństwa Cisco pod adresem https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber na platformy mobilne – konkretne wersje wskazane w referencjach producenta (biuletyn cisco-sa-cisco-jabber-PWrTATTC).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.512.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)
Powiązane podatności
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami