Vulnerabilidad en Cisco Webex Teams (CVE-2019-1636)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/01/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en el cliente de Cisco Webex Teams, anteriormente Cisco Spark, podría permitir que un atacante ejecute comandos arbitrarios en un sistema objetivo. Esta vulnerabilidad se debe a rutas de búsqueda inseguras empleadas por el URI de la aplicación que se define en los sistemas operativos Windows. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario objetivo para que siga un enlace malicioso. Su explotación con éxito podría provocar que la aplicación cargue bibliotecas desde el directorio al que señala el enlace del URI. El atacante podría emplear este comportamiento para ejecutar comandos arbitrarios en el sistema con los privilegios del usuario objetivo si el atacante es capaz de colocar una biblioteca manipulada en un directorio al que puede acceder el sistema vulnerable.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:webex_teams:3.0.4533:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



