Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Webex Network Recording Player para Microsoft Windows y Cisco Webex Player para Microsoft Windows. (CVE-2020-3194)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/04/2020
Última modificación:
12/08/2021

Descripción

Una vulnerabilidad en Cisco Webex Network Recording Player para Microsoft Windows y Cisco Webex Player para Microsoft Windows podría permitir a un atacante ejecutar código arbitrario sobre un sistema afectado. La vulnerabilidad se presenta debido a una comprobación insuficiente de determinados elementos con una grabación almacenada de Webex tanto en el Advanced Recording Format (ARF) como en el Webex Recording Format (WRF). Un atacante podría explotar esta vulnerabilidad al enviar a un usuario un archivo ARF o WRF malicioso por medio de un enlace o archivo adjunto de correo electrónico y persuadiendo al usuario para que abra el archivo con el software afectado en el sistema local. Una explotación con éxito podría permitir a un atacante ejecutar código arbitrario en el sistema afectado con los privilegios del usuario apuntado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:webex_network_recording_player:*:*:*:*:*:windows:*:* 40.2 (excluyendo)
cpe:2.3:a:cisco:webex_meetings:*:*:*:*:*:*:*:* 39.5 (incluyendo) 39.5.18 (excluyendo)
cpe:2.3:a:cisco:webex_meetings_online:*:*:*:*:*:*:*:* 1.3.48 (excluyendo)
cpe:2.3:a:cisco:webex_meetings_server:*:*:*:*:*:*:*:* 4.0 (excluyendo)
cpe:2.3:a:cisco:webex_meetings_server:4.0:-:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_meetings_server:4.0:maintenance_release1:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_meetings_server:4.0:maintenance_release2:*:*:*:*:*:*
cpe:2.3:a:cisco:webex_network_recording_player:*:*:*:*:*:windows:*:* 39.5.18 (excluyendo)