當前位置:
首頁 > 新聞 > 思科 WebEx 視頻會議插件再度發現嚴重RCE漏洞,這是今年第二次了

思科 WebEx 視頻會議插件再度發現嚴重RCE漏洞,這是今年第二次了

思科的 WebEx 瀏覽器插件(Chrome 和 Firefox)中再度發現嚴重(Critical)遠程執行代碼漏洞(CVE-2017-6753),這已經是今年第二次在 WebEx 中發現嚴重漏洞。攻擊者可利用該漏洞在目標計算機的瀏覽器上遠程注入惡意代碼,目前思科已經在 WebEx 的 1.0.12 版本中修復了這個問題。

思科 WebEx 瀏覽器插件漏洞可以導致未經認證的遠程攻擊者,使用 Web 瀏覽器許可權執行任意代碼。這個漏洞會影響到所有運行在微軟 Windows 系統上的 WebEx 插件,包括 Cisco WebEx Meetings Server ,Cisco WebEx Centers( Meeting Center, Event Center, Training Center, 和 Support Center)以及 Cisco WebEx Meetings 。


由於受影響的是 Chrome 和 Firefox 用戶,而目前在 Chrome 及 Firefox 上使用 WebEx 插件的用戶超過 2000 萬人,該漏洞等級為嚴重,因此其波及範圍較大。


這個漏洞利用其實非常簡單,攻擊者只需要讓安裝了受影響的 WebEx 瀏覽器插件的受害者,通過瀏覽器訪問某個包含惡意代碼的網站頁面即可。攻擊者通過遠程代碼注入可以獲取受害者計算機的許可權,劫持計算機設備。


應儘早升級到最新版本


Google Project Zero 團隊的 Tavis Ormandy 和安全公司 Divergent Security 的Cris Neckar 發現了該漏洞。本月初,他們發現 WebEx 擴展允許遠程攻擊者使用 Web 瀏覽器許可權,執行任意代碼。這個安全漏洞由此被發現,漏洞編號 CVE-2017-6753 ,於 7 月 6 日向網路巨頭思科報告。


大約在一周後,思科將 WebEx 升級至 1.0.12 版本,一併發布了 Internet Explorer 版本的 WebEx 插件的更新(因為該插件與 Chrome 和 Firefox 版本以及 WebEx 桌面應用程序共享組件)。新版本已經修復了該漏洞,但思科在安全報告中提到,目前尚無可用的緩解方案。


7 月 17 日周一,思科和 Google Project Zero 共同發布了有關該漏洞的詳細介紹。思科表示目前並沒有發現該漏洞已經被惡意攻擊者利用。

思科指出,



這些漏洞是由 

設計缺陷 

引起的,攻擊者可以通過讓目標用戶訪問特定網頁來利用漏洞。在Windows上運行的 WebEx 會議伺服器,WebEx 中心和 WebEx 會議的瀏覽器擴展程序(Chrome 及 FireFox)均受到影響。


WebEx 插件中出現嚴重漏洞並非初次

這並非首次在思科 WebEx 插件中發現關鍵漏洞。今年 1 月,研究人員就曾發現一個遠程代碼執行漏洞——由於該擴展使用 nativeMessaging,可以提取 magic 模式的任意URL,所以該 magic 字元串可以讓任何網站執行任意代碼!上次的漏洞就導致 Google 和 Mozilla 臨時將 WebEx 拓展應用從其商店中撤除。


思科 WebEx 是商務及網路用戶進行在線會議,以及視頻會議的最流行的通訊工具之一。而目前該瀏覽器插件以及有超過 2000 萬用戶日常在使用。



但此次 Cisco WebEx 受到漏洞影響的插件僅為 Chrome 和 Firefox 版本,蘋果的 Safari,微軟的 IE 以及 Edge 都不受該 RCE 影響。Mac 及 Linx平台的 Cisco WebEx Productivity Tools 生產力工具、Cisco WebEx 瀏覽器擴展,都不受漏洞影響。用戶若要查看 WebEx 版本是否為最新,只需要進入瀏覽器的擴展程序菜單——如果運行的版本並非 1.0.12 ,則選擇「現在升級擴展」(Chrome)或「檢查更新」(Firefox)選項。

點擊閱讀原文查看PoC地址。


*參考來源:cisco/securityaffairs/blog/theregister,Elaine編譯,轉載請註明FreeBuf.COM


喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 FreeBuf 的精彩文章:

量子計算從概念走入現實,公鑰加密是否岌岌可危
SQL注入之騷姿勢小記
以「催眠」繞過認證:一個影響Kerberos協議長達20年的漏洞

TAG:FreeBuf |

您可能感興趣

闊別兩年,Square Enix將舉辦E3視頻直面會
這次iPhoneSE2可能是真的了 有視頻曝光 縮小版的iPhoneX
到底有多驚艷,一起來看OPPO Find X首發上手視頻
火箭發射成功之後,請一定回頭再看看Elon Musk這條視頻
YouTube槍擊事件後CEO首次對視頻創作者表態
OPPO研發face id,今後可以視頻3D通話!
這次不是噱頭,OPPO完成全球首個3D結構光技術5G視頻通話演示
還差一天 vivo NEX官微視頻再爆新料
4minute事件重演?CUBE新女團首次公演視頻曝光,網友評價好傷人
視頻|InSight火星探測器成功發射,出發前NASA對它做了什麼
中國第一家彈幕視頻網站AcFun涼了
這次來真的了,OPPO 3D視頻通話即將到來
走出第一步!OPPO完成全球首個3D結構光5G視頻通話演示
中國第一家彈幕視頻網站AcFun要關閉
這幾天蘋果公司為iPhone X製作了新的宣傳視頻
SpaceX又一次完成NASA給的「艱巨考驗」,新探測器將祝人類找尋第二家園(含發射視頻)
全面突破 vivo NEX新品發布會視頻直播
看了Angelababy化妝視頻,才發現我多年來化妝重點都錯了…
a站涼了,ACFUN彈幕視頻網
全球第一開箱,第二代iPhoneX真機上手視頻曝光:屏佔比無敵