Vulnerabilidad en productos Cisco (CVE-2018-0422)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2018
Última modificación:
03/10/2019
Descripción
Una vulnerabilidad en los permisos de carpeta del cliente de Cisco Webex Meetings para Windows podría permitir que un atacante local autenticado modifique archivos almacenados localmente y ejecute código en un dispositivo objetivo con el nivel de privilegios del usuario. La vulnerabilidad se debe a los permisos de carpeta que conceden a un usuario el permiso de lectura, escritura y ejecución de archivos en las carpetas de Webex. Un atacante podría explotar esta vulnerabilidad para escribir en archivos maliciosos en el directorio del cliente de Webex, afectando a todos los usuarios del dispositivo objetivo. Su explotación con éxito podría permitir que el atacante ejecute comandos con privilegios elevados. Es menos probable que ocurran ataques en sistemas monousuario, ya que el ataque lo debe llevar a cabo el usuario en el propio sistema del usuario. Los sistemas multiusuario tienen un mayor riesgo de explotación porque los permisos de carpeta afectan a todos los usuarios del dispositivo. Para que un atacante explote esta vulnerabilidad con éxito, un segundo usuario debe ejecutar el archivo malicioso instalado localmente para permitir que ocurra la ejecución remota de código.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:webex_meetings_online:*:*:*:*:*:*:*:* | 1.3.37 (excluyendo) | |
cpe:2.3:a:cisco:webex_meetings_online:t31.20:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_meetings_online:t31.20.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_meetings_server:*:*:*:*:*:*:*:* | 3.0 (incluyendo) | |
cpe:2.3:a:cisco:webex_meetings_server:3.0:mr1:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_business_suite_32:*:*:*:*:*:*:*:* | 32.15.20 (excluyendo) | |
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_business_suite_33:*:*:*:*:*:*:*:* | 33.4 (excluyendo) | |
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:webex_business_suite_31:*:*:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página