CVE-2018-15442
ثغرة حقن الأوامر في Cisco Webex Meetings Desktop App Update Service
- تم النشر
- 24/10/2018
- محدث
- 26/11/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 25/10/2018
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية في خدمة التحديث لتطبيق Cisco Webex Meetings Desktop App لنظام Windows قد تسمح لمهاجم محلي مُصادَق عليه بتنفيذ أوامر عشوائية بصلاحيات مستخدم متميز. تعود هذه الثغرة إلى عدم كفاية التحقق من صحة المعاملات التي يقدمها المستخدم. يمكن للمهاجم استغلال هذه الثغرة من خلال استدعاء أمر خدمة التحديث مع وسيط مُصمَّم بعناية. وقد يسمح الاستغلال للمهاجم بتشغيل أوامر عشوائية بصلاحيات مستخدم SYSTEM. وفي حين أن متجه الهجوم في مقياس CVSS يشير إلى اشتراط وصول محلي للمهاجم، ينبغي على المسؤولين الانتباه إلى أنه في بيئات Active Directory، يمكن استغلال الثغرة عن بُعد عبر الاستفادة من أدوات الإدارة عن بُعد لنظام التشغيل.
المصادر
2Metasploit · windows · 25/10/2018
Metasploit · windows · 25/10/2018
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.