Cisco แก้ไขช่องโหว่ด้านความปลอดภัยสูงสุดใน Webex บน Windows และ Mac

Cisco แก้ไขช่องโหว่ด้านความปลอดภัยสูงสุดใน Webex บน Windows และ Mac

Cisco ได้แก้ไขช่องโหว่ที่มีความรุนแรงสูง 2020 รายการในซอฟต์แวร์การประชุมผ่านวิดีโอ Webex ซึ่งอาจทำให้ผู้โจมตีที่ไม่มีสิทธิพิเศษสามารถรันโปรแกรมและโค้ดบนระบบที่มีช่องโหว่ได้ ช่องโหว่สองรายการที่ตามมาคือ CVE-3263-2020 และ CVE-3342-39.5.12 ส่งผลกระทบต่อเวอร์ชันของแอปเดสก์ท็อป Cisco Webex Meetings ที่เก่ากว่าเวอร์ชัน XNUMX และผู้ใช้ Webex ทุกคนควรอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดเพื่อหลีกเลี่ยงการตกเป็นเหยื่อของการโจมตีที่อาจเกิดขึ้น ในคำแนะนำเกี่ยวกับข้อบกพร่องของการดำเนินการโปรแกรมตามอำเภอใจที่ส่งผลกระทบต่อไคลเอนต์ Windows Webex Cisco ได้ให้รายละเอียดเพิ่มเติมเกี่ยวกับช่องโหว่และอธิบายว่าผู้โจมตีสามารถทำอะไรกับระบบของผู้ใช้หลังจากการเจาะสำเร็จ โดยกล่าวว่า: "ช่องโหว่นี้เกิดจากการตรวจสอบที่ไม่ถูกต้องของ อินพุตที่ป้อนให้กับ URL ของแอปพลิเคชัน ผู้โจมตีสามารถใช้ช่องโหว่นี้ได้โดยการโน้มน้าวให้ผู้ใช้ติดตาม URL ที่เป็นอันตราย ช่องโหว่ที่ประสบความสำเร็จอาจทำให้ผู้โจมตีสามารถทำให้แอปพลิเคชันเรียกใช้โปรแกรมอื่น ๆ ที่มีอยู่ในระบบของผู้ใช้ปลายทาง หากมีการวางไฟล์ที่เป็นอันตราย บนระบบหรือในพาธไฟล์เครือข่ายที่สามารถเข้าถึงได้ ผู้โจมตีสามารถเรียกใช้รหัสโดยอำเภอใจบนระบบที่ได้รับผลกระทบ"

ช่องโหว่ Webex

Cisco ยังได้แก้ไขช่องโหว่ในการเรียกใช้โค้ดจากระยะไกลในไคลเอ็นต์ Webex Mac ซึ่งเกิดจากการตรวจสอบใบรับรองที่ไม่ถูกต้องในไฟล์อัปเดตซอฟต์แวร์ที่ดาวน์โหลดโดยซอฟต์แวร์ ช่องโหว่นี้อาจทำให้ผู้โจมตีที่ไม่ผ่านการรับรองความถูกต้องสามารถเรียกใช้รหัสจากระยะไกลโดยมีสิทธิ์เช่นเดียวกับผู้ใช้ macOS ที่เข้าสู่ระบบ ในคำแนะนำอื่น Cisco อธิบายว่าผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ได้อย่างไร โดยกล่าวว่า: "ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้โดยการโน้มน้าวให้ผู้ใช้ไปที่เว็บไซต์ที่ส่งไฟล์ที่คล้ายกับไฟล์ที่ส่งโดยเว็บไซต์ Webex ที่ถูกต้องไปยังไคลเอนต์" ไคลเอนต์อาจตรวจสอบการป้องกันการเข้ารหัสของไฟล์ที่ให้มาไม่ถูกต้องก่อนที่จะดำเนินการเป็นส่วนหนึ่งของการอัปเดต " Cisco ได้แก้ไขช่องโหว่ทั้งสองนี้ด้วยการเปิดตัว Webex เวอร์ชัน 40.1.0 สำหรับ Windows และ Webex เวอร์ชัน 39.5.11 สำหรับ Mac ผู้ใช้ Windows และ Mac สามารถอัปเดตไคลเอนต์ Cisco Webex ของตนได้โดยทำตามคำแนะนำเหล่านี้ ในขณะที่ผู้ดูแลระบบสามารถอัปเดตทั้งสองเวอร์ชันของ ลูกค้าโดยทำตามคำแนะนำนี้ผ่าน BleepingComputer