CRITICAL✓ PATCH🇬🇧 English

CVE-2021-1471

Cisco Jabber — wielokrotne podatności RCE, ujawnienie danych i DoS

CVSS 9.9v3.1pub. 2021-03-24upd. 2024-11-21

Cisco Jabber dla systemów Windows, MacOS oraz platform mobilnych zawiera wiele podatności, które mogą umożliwić atakującemu wykonanie dowolnego kodu z podwyższonymi uprawnieniami, przechwycenie ruchu sieciowego lub wywołanie stanu DoS. Podatności uzyskały krytyczny poziom zagrożenia z wynikiem CVSS 9.9.

Pokaż oryginał (EN)

Multiple vulnerabilities in Cisco Jabber for Windows, Cisco Jabber for MacOS, and Cisco Jabber for mobile platforms could allow an attacker to execute arbitrary programs on the underlying operating system with elevated privileges, access sensitive information, intercept protected network traffic, or cause a denial of service (DoS) condition. For more information about these vulnerabilities, see the Details section of this advisory.

🤖 Analiza AI
Jak działa

Podatności wynikają z nieprawidłowej terminacji ciągów znaków (CWE-170) oraz błędów w weryfikacji certyfikatów podczas nawiązywania połączeń sieciowych (CWE-295). Błąd w obsłudze certyfikatów może pozwolić na przechwycenie chronionego ruchu sieciowego przez nieautoryzowaną stronę trzecią. Nieprawidłowa terminacja ciągów znaków może być wykorzystana do wykonania dowolnych programów w systemie operacyjnym z podwyższonymi uprawnieniami lub do wywołania odmowy usługi.

Skutki

Atakujący może wykonać dowolny kod z podwyższonymi uprawnieniami na systemie operacyjnym ofiary, uzyskać dostęp do wrażliwych informacji, przechwycić chroniony ruch sieciowy lub doprowadzić do niedostępności aplikacji (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC

Kogo dotyczy

Cisco Jabber dla systemu Windows, Cisco Jabber dla systemu MacOS oraz Cisco Jabber dla platform mobilnych — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Cisco Jabber

    APP
    Cisco
    < 12.1.5< 12.8.7≤ 12.9.012.5.0 – 12.5.4 (bez)12.6.0 – 12.6.5 (bez)12.7.0 – 12.7.4 (bez)12.8.0 – 12.8.5 (bez)12.9.0 – 12.9.5 (bez)12.9.0 – 12.9.6 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2021-1469CRITICAL9.9PL ✓ten sam produkt

Wiele podatności w Cisco Jabber umożliwiających RCE z podwyższonymi uprawnieniami

CVE-2021-1418CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — wielokrotne podatności umożliwiające RCE i DoS

CVE-2021-1411CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber – krytyczne podatności umożliwiające RCE z podwyższonymi uprawnieniami

CVE-2021-1417CRITICAL9.9PL ✓ten sam produkt

Krytyczne podatności w Cisco Jabber — eskalacja uprawnień i DoS

CVE-2020-26085CRITICAL9.9PL ✓ten sam produkt

Cisco Jabber — command injection umożliwiający RCE z podwyższonymi uprawnieniami