CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1469

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVSS 9.9v3.1pub. 2021-03-24upd. 2024-11-21

Cisco Jabber dla systemów Windows, MacOS oraz platform mobilnych zawiera wiele podatności, które mogą pozwolić atakującemu na wykonanie dowolnego kodu z podwyższonymi uprawnieniami lub przechwycenie ruchu sieciowego. Wysoki wynik CVSS 9.9 wskazuje na krytyczny poziom zagrożenia dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-170 (nieprawidłowe zakończenie ciągu znaków) oraz CWE-20 (niewystarczająca walidacja danych wejściowych) wskazują na błędy w przetwarzaniu danych przez aplikację Cisco Jabber. Atakujący z podstawowym poziomem uwierzytelnienia, działający zdalnie przez sieć, może dostarczyć spreparowane dane wejściowe powodujące wykonanie nieautoryzowanych operacji. Ze względu na zmieniony zakres (Scope: Changed w wektorze CVSS), skutki mogą wykraczać poza samą aplikację i wpływać na system operacyjny.

Skutki

Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami, uzyskać dostęp do wrażliwych informacji, przechwycić chroniony ruch sieciowy lub wywołać stan odmowy usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC

Kogo dotyczy

Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    < 12.1.512.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2021-1471CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS

CVE-2021-1418CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVE-2021-1411CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2020-26085CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami