Cisco Jabber爆多安全漏洞

发表于:2021-3-29 09:15

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:ang010ela    来源:嘶吼网

#
漏洞
  Jabber 是Cisco 开发的一种统一通信应用程序(客户端),用户能够轻松访问状态、即时消息 (IM)、语音、视频、语音消息、桌面共享和会议。3月24日,Cisco 发布软件更新,修复了5个影响Jabber消息客户端的安全漏洞,漏洞影响Windows、macOS、安卓和iOS 平台。这5个漏洞分别是CVE-2021-1411、CVE-2021-1417、CVE-2021-1418、CVE-2021-1469和 CVE-2021-1471。
  · CVE-2021-1411漏洞是这5个漏洞中最严重的,CVSS 评分为9.9分。该漏洞是Windows app中的一个任意程序执行漏洞,是由于没有对消息内容进行适当验证引发的,因此攻击者可以发送精心伪造的XMPP 消息给有漏洞的客户端,并以运行该软件的用户账户权限执行任意代码。
  · CVE-2021-1469:对消息内容没有进行适当验证引发的任意代码执行漏洞,漏洞影响Windows平台。
  · CVE-2021-1417:对消息内容验证失败导致敏感信息泄露,并可以被用于未来的攻击活动,漏洞影响Windows平台。
  · CVE-2021-1471:证书验证漏洞被滥用用来拦截网络请求和修改Jabber 客户端和服务器之间的连接
  · CVE-2021-1418:对消息内容没有进行适当验证漏洞,攻击者可以发送伪造的XMPP 消息来引发DOS 条件,漏洞影响Windows平台、macOS、安卓和 iOS平台。
  Cisco称,这些漏洞并不互相依赖,某个漏洞的利用也不依赖其他漏洞的利用。为利用这些漏洞,攻击者需要对XMPP 服务器进行认证,并能够发送XMPP 消息。
  攻击者成功利用漏洞可以以提升的权限执行任意程序,访问敏感信息,拦截受保护的网络流量,引发DoS 条件。
  更多漏洞细节参见:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC

      本文内容不用于商业目的,如涉及知识产权问题,请权利人联系51Testing小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号