思科 WebEx 視頻會議插件再度發現嚴重RCE漏洞,這是今年第二次了
思科的 WebEx 瀏覽器插件(Chrome 和 Firefox)中再度發現嚴重(Critical)遠程執行代碼漏洞(CVE-2017-6753),這已經是今年第二次在 WebEx 中發現嚴重漏洞。攻擊者可利用該漏洞在目標計算機的瀏覽器上遠程注入惡意代碼,目前思科已經在 WebEx 的 1.0.12 版本中修復了這個問題。
思科 WebEx 瀏覽器插件漏洞可以導致未經認證的遠程攻擊者,使用 Web 瀏覽器許可權執行任意代碼。這個漏洞會影響到所有運行在微軟 Windows 系統上的 WebEx 插件,包括 Cisco WebEx Meetings Server ,Cisco WebEx Centers( Meeting Center, Event Center, Training Center, 和 Support Center)以及 Cisco WebEx Meetings 。
由於受影響的是 Chrome 和 Firefox 用戶,而目前在 Chrome 及 Firefox 上使用 WebEx 插件的用戶超過 2000 萬人,該漏洞等級為嚴重,因此其波及範圍較大。
這個漏洞利用其實非常簡單,攻擊者只需要讓安裝了受影響的 WebEx 瀏覽器插件的受害者,通過瀏覽器訪問某個包含惡意代碼的網站頁面即可。攻擊者通過遠程代碼注入可以獲取受害者計算機的許可權,劫持計算機設備。
應儘早升級到最新版本
Google Project Zero 團隊的 Tavis Ormandy 和安全公司 Divergent Security 的Cris Neckar 發現了該漏洞。本月初,他們發現 WebEx 擴展允許遠程攻擊者使用 Web 瀏覽器許可權,執行任意代碼。這個安全漏洞由此被發現,漏洞編號 CVE-2017-6753 ,於 7 月 6 日向網路巨頭思科報告。
大約在一周後,思科將 WebEx 升級至 1.0.12 版本,一併發布了 Internet Explorer 版本的 WebEx 插件的更新(因為該插件與 Chrome 和 Firefox 版本以及 WebEx 桌面應用程序共享組件)。新版本已經修復了該漏洞,但思科在安全報告中提到,目前尚無可用的緩解方案。
7 月 17 日周一,思科和 Google Project Zero 共同發布了有關該漏洞的詳細介紹。思科表示目前並沒有發現該漏洞已經被惡意攻擊者利用。
思科指出,
這些漏洞是由
設計缺陷
引起的,攻擊者可以通過讓目標用戶訪問特定網頁來利用漏洞。在Windows上運行的 WebEx 會議伺服器,WebEx 中心和 WebEx 會議的瀏覽器擴展程序(Chrome 及 FireFox)均受到影響。WebEx 插件中出現嚴重漏洞並非初次
這並非首次在思科 WebEx 插件中發現關鍵漏洞。今年 1 月,研究人員就曾發現一個遠程代碼執行漏洞——由於該擴展使用 nativeMessaging,可以提取 magic 模式的任意URL,所以該 magic 字元串可以讓任何網站執行任意代碼!上次的漏洞就導致 Google 和 Mozilla 臨時將 WebEx 拓展應用從其商店中撤除。
思科 WebEx 是商務及網路用戶進行在線會議,以及視頻會議的最流行的通訊工具之一。而目前該瀏覽器插件以及有超過 2000 萬用戶日常在使用。
但此次 Cisco WebEx 受到漏洞影響的插件僅為 Chrome 和 Firefox 版本,蘋果的 Safari,微軟的 IE 以及 Edge 都不受該 RCE 影響。Mac 及 Linx平台的 Cisco WebEx Productivity Tools 生產力工具、Cisco WebEx 瀏覽器擴展,都不受漏洞影響。用戶若要查看 WebEx 版本是否為最新,只需要進入瀏覽器的擴展程序菜單——如果運行的版本並非 1.0.12 ,則選擇「現在升級擴展」(Chrome)或「檢查更新」(Firefox)選項。
點擊閱讀原文查看PoC地址。
*參考來源:cisco/securityaffairs/blog/theregister,Elaine編譯,轉載請註明FreeBuf.COM
※量子計算從概念走入現實,公鑰加密是否岌岌可危
※SQL注入之騷姿勢小記
※以「催眠」繞過認證:一個影響Kerberos協議長達20年的漏洞
TAG:FreeBuf |
※闊別兩年,Square Enix將舉辦E3視頻直面會
※這次iPhoneSE2可能是真的了 有視頻曝光 縮小版的iPhoneX
※到底有多驚艷,一起來看OPPO Find X首發上手視頻
※火箭發射成功之後,請一定回頭再看看Elon Musk這條視頻
※YouTube槍擊事件後CEO首次對視頻創作者表態
※OPPO研發face id,今後可以視頻3D通話!
※這次不是噱頭,OPPO完成全球首個3D結構光技術5G視頻通話演示
※還差一天 vivo NEX官微視頻再爆新料
※4minute事件重演?CUBE新女團首次公演視頻曝光,網友評價好傷人
※視頻|InSight火星探測器成功發射,出發前NASA對它做了什麼
※中國第一家彈幕視頻網站AcFun涼了
※這次來真的了,OPPO 3D視頻通話即將到來
※走出第一步!OPPO完成全球首個3D結構光5G視頻通話演示
※中國第一家彈幕視頻網站AcFun要關閉
※這幾天蘋果公司為iPhone X製作了新的宣傳視頻
※SpaceX又一次完成NASA給的「艱巨考驗」,新探測器將祝人類找尋第二家園(含發射視頻)
※全面突破 vivo NEX新品發布會視頻直播
※看了Angelababy化妝視頻,才發現我多年來化妝重點都錯了…
※a站涼了,ACFUN彈幕視頻網
※全球第一開箱,第二代iPhoneX真機上手視頻曝光:屏佔比無敵