Cisco Jabber dla systemów Windows, MacOS oraz platform mobilnych zawiera wiele podatności, które mogą umożliwić atakującemu wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Podatności uzyskały krytyczny poziom zagrożenia z wynikiem CVSS 9.9.
▸ Pokaż oryginał (EN)
Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.
Podatności wynikają z nieprawidłowej terminacji ciągów znaków (CWE-170) oraz błędów w weryfikacji certyfikatów podczas nawiązywania połączeń sieciowych (CWE-295). Błąd w obsłudze certyfikatów może pozwolić na przechwycenie chronionego ruchu sieciowego przez nieautoryzowaną stronę trzecią. Nieprawidłowa terminacja ciągów znaków może być wykorzystana do wykonania dowolnych programów w systemie operacyjnym z podwyższonymi uprawnieniami lub do wywołania odmowy usługi.
Atakujący może wykonać dowolny kod z podwyższonymi uprawnieniami na systemie operacyjnym ofiary, uzyskać dostęp do wrażliwych informacji, przechwycić chroniony ruch sieciowy lub doprowadzić do niedostępności aplikacji (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
Cisco Jabber dla systemu Windows, Cisco Jabber dla systemu MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HCisco Jabber
APPCisco< 12.1.5< 12.8.7≤ 12.9.012.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)12.9.0 – 12.9.6 (bez)
Powiązane podatności
Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami
Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS
Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami
Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS
Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami