Cisco WebEx (Firefox 版本) RCE (cisco-sa-20170124-webex)

high Nessus Plugin ID 96907

概要

遠端主機上安裝的瀏覽器延伸受到一個遠端程式碼執行弱點影響。

說明

遠端主機上安裝的 Cisco WebEx Extension (Firefox 版本) 受到一個遠端程式碼執行弱點影響,這是因為有特製模式允許任何 URL 利用該模式,以自動使用原生傳訊來存取延伸所提供的敏感功能所致。未經驗證的遠端攻擊者可惡意利用此弱點,誘騙使用者造訪含有此模式的網頁並啟動 WebEx 工作階段,藉此執行任意程式碼。

解決方案

升級版本至 ActiveTouch General Plugin Container 106 版,或是升級版本至 Cisco WebEx Extension 1.0.5 版或更新版本。但如果您兩者都有使用,則必須全部升級。

另請參閱

http://www.nessus.org/u?068aee48

https://bugs.chromium.org/p/project-zero/issues/detail?id=1096

https://bugs.chromium.org/p/project-zero/issues/detail?id=1100

Plugin 詳細資訊

嚴重性: High

ID: 96907

檔案名稱: cisco_webex_extension_rce_firefox.nasl

版本: 1.8

類型: local

代理程式: windows

系列: Windows

已發布: 2017/1/31

已更新: 2018/7/6

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 8.9

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 8.1

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 8.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

弱點資訊

CPE: cpe:/a:mozilla:firefox, cpe:/a:cisco:webex

必要的 KB 項目: installed_sw/Mozilla Firefox

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2017/1/28

弱點發布日期: 2017/1/23

可惡意利用

Metasploit (Cisco WebEx Chrome Extension RCE (CVE-2017-3823))

參考資訊

CVE: CVE-2017-3823

BID: 95737