Vulnerabilidad en Cisco Webex Meetings Desktop App (CVE-2018-15442)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/10/2018
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en el servicio de actualizaciones de Cisco Webex Meetings Desktop App para Windows podría permitir que un atacante local autenticado ejecute comandos arbitrarios como usuario privilegiado. Esta vulnerabilidad se debe a una validación insuficiente de los parámetros introducidos por el usuario. Un atacante podría explotar esta vulnerabilidad invocando el comando específico del servicio de actualizaciones con un argumento manipulado. Su explotación con éxito podría permitir que el atacante ejecute comandos arbitrarios con privilegios de usuario SYSTEM. Aunque la métrica del vector de ataque de CVSS denota los requisitos para que un atacante tenga acceso local, los administradores deberían ser conscientes de que, en las implementaciones de Active Directory, la vulnerabilidad podría ser explotada remotamente aprovechando las herramientas de gestión remota del sistema operativo.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:webex_meetings_desktop:*:*:*:*:*:windows:*:* | 33.6.4 (excluyendo) | |
| cpe:2.3:a:cisco:webex_productivity_tools:*:*:*:*:*:*:*:* | 32.6.0 (incluyendo) | 33.0.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



