Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Webex Teams (CVE-2019-1636)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/01/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en el cliente de Cisco Webex Teams, anteriormente Cisco Spark, podría permitir que un atacante ejecute comandos arbitrarios en un sistema objetivo. Esta vulnerabilidad se debe a rutas de búsqueda inseguras empleadas por el URI de la aplicación que se define en los sistemas operativos Windows. Un atacante podría explotar esta vulnerabilidad convenciendo a un usuario objetivo para que siga un enlace malicioso. Su explotación con éxito podría provocar que la aplicación cargue bibliotecas desde el directorio al que señala el enlace del URI. El atacante podría emplear este comportamiento para ejecutar comandos arbitrarios en el sistema con los privilegios del usuario objetivo si el atacante es capaz de colocar una biblioteca manipulada en un directorio al que puede acceder el sistema vulnerable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:webex_teams:3.0.4533:*:*:*:*:*:*:*