Cisco Jabber dla Windows, MacOS i platform mobilnych zawiera wiele podatności, które mogą pozwolić atakującemu na wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Krytyczny wynik CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego komunikatora.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności dotyczą wielu komponentów aplikacji Cisco Jabber na różnych platformach. Błąd sklasyfikowany jako CWE-170 (nieprawidłowe zakończenie lub obcięcie ciągu znaków) może prowadzić do nieprzewidywalnych zachowań aplikacji. Atakujący uwierzytelniony w sieci może, bez interakcji użytkownika, wysłać spreparowane dane do podatnych komponentów, co skutkuje wykonaniem kodu z podwyższonymi uprawnieniami lub przechwyceniem chronionego ruchu sieciowego. Zakres ataku wykracza poza kontekst aplikacji (S:C), co zwiększa potencjalny zasięg kompromitacji.
Atakujący może wykonać dowolny kod z podwyższonymi uprawnieniami na systemie operacyjnym ofiary, uzyskać dostęp do wrażliwych danych, przechwycić chroniony ruch sieciowy lub doprowadzić do odmowy usługi (DoS). Możliwość łączenia tych wektorów czyni podatność szczególnie niebezpieczną w środowiskach korporacyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o podatnych i naprawionych wersjach dostępne są w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-cisco-jabber-PWrTATTC)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.5< 12.8.7≤ 12.9.012.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)12.9.0 – 12.9.6 (bez)
Powiązane podatności
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami