Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05754

Опубликовано: 17 июл. 2024
Источник: fstec
CVSS3: 6.4
CVSS2: 6.2
EPSS Низкий

Описание

Уязвимость функции извлечения мультимедиа программного обеспечения для веб-конференцсвязи Cisco Webex Teams связана с небезопасной передачей запросов к внутренним службам. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации с помощью специально сформированного медиафайла

Вендор

Cisco Systems Inc.

Наименование ПО

Cisco Webex Teams

Версия ПО

от 3.0.13464.0 до 3.0.16285.0 (Cisco Webex Teams)
от 42.1.0.21190 до 42.9.0.23494 (Cisco Webex Teams)
от 43.1.0.24716 до 43.4.0.25788 (Cisco Webex Teams)
от 4.0 до 4.9 (Cisco Webex Teams)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,4)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения доступа к недоверенным ресурсам и перехода по нежелательным ссылкам;
- использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников;
- минимизация пользовательских привилегий;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 10%
0.00038
Низкий

6.4 Medium

CVSS3

6.2 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.4
nvd
около 1 года назад

A vulnerability in the media retrieval functionality of Cisco Webex App could allow an unauthenticated, adjacent attacker to gain access to sensitive session information. This vulnerability is due to insecure transmission of requests to backend services when the app accesses embedded media, such as images. An attacker could exploit this vulnerability by sending a message with embedded media that is stored on a messaging server to a targeted user. If the attacker can observe transmitted traffic in a privileged network position, a successful exploit could allow the attacker to capture session token information from insecurely transmitted requests and possibly reuse the captured session information to take further actions as the targeted user.

CVSS3: 6.4
github
около 1 года назад

A vulnerability in the media retrieval functionality of Cisco Webex App could allow an unauthenticated, adjacent attacker to gain access to sensitive session information. This vulnerability is due to insecure transmission of requests to backend services when the app accesses embedded media, such as images. An attacker could exploit this vulnerability by sending a message with embedded media that is stored on a messaging server to a targeted user. If the attacker can observe transmitted traffic in a privileged network position, a successful exploit could allow the attacker to capture session token information from insecurely transmitted requests and possibly reuse the captured session information to take further actions as the targeted user.

EPSS

Процентиль: 10%
0.00038
Низкий

6.4 Medium

CVSS3

6.2 Medium

CVSS2