Cisco Jabber dla systemów Windows, MacOS oraz platform mobilnych zawiera wiele podatności, które mogą pozwolić atakującemu na wykonanie dowolnego kodu z podwyższonymi uprawnieniami lub przechwycenie ruchu sieciowego. Wysoki wynik CVSS 9.9 wskazuje na krytyczny poziom zagrożenia dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności sklasyfikowane jako CWE-170 (nieprawidłowe zakończenie ciągu znaków) oraz CWE-20 (niewystarczająca walidacja danych wejściowych) wskazują na błędy w przetwarzaniu danych przez aplikację Cisco Jabber. Atakujący z podstawowym poziomem uwierzytelnienia, działający zdalnie przez sieć, może dostarczyć spreparowane dane wejściowe powodujące wykonanie nieautoryzowanych operacji. Ze względu na zmieniony zakres (Scope: Changed w wektorze CVSS), skutki mogą wykraczać poza samą aplikację i wpływać na system operacyjny.
Atakujący może wykonać dowolne programy na systemie operacyjnym z podwyższonymi uprawnieniami, uzyskać dostęp do wrażliwych informacji, przechwycić chroniony ruch sieciowy lub wywołać stan odmowy usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
Cisco Jabber dla Windows, Cisco Jabber dla MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.512.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)
Powiązane podatności
Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami