CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1418

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVSS 9.9v3.1pub. 2021-03-24upd. 2024-11-21

Cisco Jabber dla Windows, MacOS i platform mobilnych zawiera wiele podatności, które mogą pozwolić atakującemu na wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Krytyczny wynik CVSS 9.9 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego komunikatora.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności dotyczą wielu komponentów aplikacji Cisco Jabber na różnych platformach. Błąd sklasyfikowany jako CWE-170 (nieprawidłowe zakończenie lub obcięcie ciągu znaków) może prowadzić do nieprzewidywalnych zachowań aplikacji. Atakujący uwierzytelniony w sieci może, bez interakcji użytkownika, wysłać spreparowane dane do podatnych komponentów, co skutkuje wykonaniem kodu z podwyższonymi uprawnieniami lub przechwyceniem chronionego ruchu sieciowego. Zakres ataku wykracza poza kontekst aplikacji (S:C), co zwiększa potencjalny zasięg kompromitacji.

Skutki

Atakujący może wykonać dowolny kod z podwyższonymi uprawnieniami na systemie operacyjnym ofiary, uzyskać dostęp do wrażliwych danych, przechwycić chroniony ruch sieciowy lub doprowadzić do odmowy usługi (DoS). Możliwość łączenia tych wektorów czyni podatność szczególnie niebezpieczną w środowiskach korporacyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o podatnych i naprawionych wersjach dostępne są w Cisco Security Advisory: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC

Kogo dotyczy

Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-cisco-jabber-PWrTATTC)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    < 12.1.5< 12.8.7≤ 12.9.012.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)12.9.0 – 12.9.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2021-1471CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS

CVE-2021-1469CRITICAL9.9PL ✓ten sam produkt

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVE-2021-1411CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2020-26085CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami