Wiele podatności w Cisco Jabber dla systemów Windows, MacOS oraz platform mobilnych umożliwia atakującemu wykonanie dowolnych programów z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu odmowy usługi (DoS). Wysoki wynik CVSS 9.9 wskazuje na krytyczny poziom zagrożenia dla organizacji korzystających z tego komunikatora.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności dotyczą wielu komponentów aplikacji Cisco Jabber i mogą być wykorzystane zdalnie przez uwierzytelnionego użytkownika sieciowego bez konieczności interakcji po stronie ofiary. Błędy obejmują nieprawidłową obsługę ciągów zakończonych znakiem null (CWE-170), co może prowadzić do wykonania kodu lub innych niepożądanych operacji. Szczegółowy mechanizm każdej z podatności opisany jest w sekcji Details oryginalnego doradztwa producenta.
Atakujący może wykonać dowolne programy na atakowanym systemie operacyjnym z podwyższonymi uprawnieniami, uzyskać dostęp do wrażliwych danych, przechwycić chroniony ruch sieciowy lub doprowadzić do niedostępności aplikacji (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
Cisco Jabber dla systemu Windows, Cisco Jabber dla systemu MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.512.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)
Powiązane podatności
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami