云安全日报210325:思科Jabber统一通信解决方案发现任意程序执行漏洞,需要尽快升级
Cisco Jabber是思科公司一套统一通信客户端解决方案,其产品涵盖Mac,Windows桌面平台,iPad,iPhone,Android移动平台。Cisco Jabber将即时消息、语音和视频通话、语音邮件、桌面共享、会议和在线状态等多种功能集于一身,可以随时找到合适的人员,确认其是否有空,并以更有效地方式与他们协作。
3月24日,思科发布了安全公告,思科Jabber统一通信解决方案发现任意程序执行等高危漏洞,建议尽快升级。以下是漏洞详情:
漏洞详情
来源:https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cisco-jabber-PWrTATTC
1.CVE-2021-1411 CVSS评分:9.9 严重程度:高危
Windows版Cisco Jabber中的漏洞可能允许经过身份验证的远程攻击者在目标系统上执行程序。
此漏洞是由于邮件内容验证不正确引起的。攻击者可以通过向受影响的软件发送特制的XMPP消息来利用此漏洞。成功的利用可能使攻击者利用运行Cisco Jabber客户端软件的用户帐户的特权,使应用程序在目标系统上执行任意程序,这可能导致任意代码执行。
2.CVE-2021-1469 CVSS评分:7.2 严重程度:高
Windows版Cisco Jabber中的漏洞可能允许经过身份验证的远程攻击者在目标系统上执行程序。
此漏洞是由于邮件内容验证不正确引起的。具有特别配置的XMPP服务器帐户的攻击者可以通过向受影响的软件发送特制的XMPP消息来利用此漏洞。成功的利用可能使攻击者利用运行Cisco Jabber客户端软件的用户帐户的特权,使应用程序在目标系统上执行任意程序,这可能导致任意代码执行。
3.CVE-2021-1417 CVSS评分:6.5 严重程度:中
Windows版Cisco Jabber中的漏洞可能允许经过身份验证的远程攻击者访问敏感信息。
此漏洞是由于邮件内容验证不正确引起的。攻击者可以通过将精心制作的XMPP消息发送到目标系统来利用此漏洞。成功利用此漏洞可能使攻击者导致应用程序将敏感的身份验证信息返回给另一个系统,攻击者可以在其他系统中使用该信息。
4.CVE-2021-1471 CVSS评分:5.6 严重程度:中
Windows的Cisco Jabber,MacOS的Cisco Jabber和移动平台的Cisco Jabber中的漏洞可能允许未经身份验证的远程攻击者拦截受保护的网络流量。
此漏洞是由于证书验证不正确造成的。攻击者可以通过使用特权网络位置来拦截来自受影响软件的网络请求并出示恶意制作的证书,从而利用此漏洞。成功的利用可能使攻击者能够检查或修改Cisco Jabber客户端与服务器之间的连接。
5.CVE-2021-1418 CVSS评分:4.3 严重程度:中
Windows的Cisco Jabber,macOS的Cisco Jabber和移动平台的Cisco Jabber中的漏洞可能允许经过身份验证的远程攻击者引起DoS条件。
此漏洞是由于邮件内容验证不正确引起的。攻击者可以通过将精心制作的XMPP消息发送到目标系统来利用此漏洞。成功的利用可能使攻击者导致应用程序终止,从而导致DoS状态。
受影响产品
这些漏洞影响Windows,macOS,移动平台iOS和Android平台的Cisco Jabber。
解决方案
适用于Windows的Cisco Jabber:
12.1之前版本迁移到可修复版本
12.1版本迁移至12.1.5
12.5版本迁移至12.5.4
12.6版本迁移至12.6.5
12.7版本迁移至12.7.4
12.8版本迁移至12.8.5
12.9版本迁移至12.9.5
适用于MacOS的Cisco Jabber:
12.7及更早版本迁移到可修复版本
12.8版本迁移至12.8.7
12.9版本迁移至12.9.6
适用于Android和iOS的Cisco Jabber:
12.9及更早版本迁移到修复版本
12.9~14.0升级迁移至14.0
查看更多漏洞信息 以及升级请访问官网:
https://tools.cisco.com/security/center/publicationListing.x
您可能也感兴趣:
官方微博/微信

每日头条、业界资讯、热点资讯、八卦爆料,全天跟踪微博播报。各种爆料、内幕、花边、资讯一网打尽。百万互联网粉丝互动参与,TechWeb官方微博期待您的关注。

想在手机上看科技资讯和科技八卦吗?
想第一时间看独家爆料和深度报道吗?
请关注TechWeb官方微信公众帐号:
1.用手机扫左侧二维码;
2.在添加朋友里,搜索关注TechWeb。
为您推荐
新思科技推出面向台积电N6RF工艺的全新射频设计流程
读书郎教育通过港交所聆讯 去年卖出45.88万台学生个人平板
涂鸦智能港交所二次上市 预计7月5日挂牌 发行价22.8港元
罗永浩微信公众号更名为“交个朋友直播间”
美国最高法院取消堕胎权 盖茨等科技大佬发文反对“倒退”
凯迪拉克 CT6 120周年限量版6月27日开启云端限售
BOSS直聘:一季度用户平均收获上涨20% “直猎邦”月服务用户过百万
BOSS直聘一季度营收11.38亿元 同比增长44.3%
SK On与福特一合资电池工厂支出计划推迟 告知供应商8月后提交报价
更多
- SK On与福特一合资电池工厂支出计划推迟 告知供应商8月后提交报价
- 特斯拉将于8月5日在德州超级工厂内召开2022年年度股东大会
- 国产手机厂商今年已推出76款OLED屏手机 vivo最多
- 特斯拉裁员潮波及中国:部分员工被裁 与电动车生产相关工作不受影响
- 机构预计2028年电动汽车销量占到33% 2035年超过50%
- 奥迪CEO:计划从2026年起只向市场推出电动汽车
- 拿不到政府补贴 英特尔警告称将推迟建设俄亥俄州芯片工厂
- 特斯拉Model 3是去年全球十大畅销车型之一 预计今年进入前五
- Netflix再裁员300人 截至目前总数已超450人
- iPhone 13大卖推动 苹果在全球高端手机市场份额连续两季度超过60%