CVE-2018-15442
Vulnerabilidad de inyección de comandos en Cisco Webex Meetings Desktop App Update Service
- Publicado
- 24 oct 2018
- Actualizado
- 26 nov 2024
- Asignación de CNA
- cisco
- Evidencia observada
- 25 oct 2018
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 96,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad en el servicio de actualizaciones de Cisco Webex Meetings Desktop App para Windows podría permitir que un atacante local autenticado ejecute comandos arbitrarios como usuario privilegiado. Esta vulnerabilidad se debe a una validación insuficiente de los parámetros introducidos por el usuario. Un atacante podría explotar esta vulnerabilidad invocando el comando específico del servicio de actualizaciones con un argumento manipulado. Su explotación con éxito podría permitir que el atacante ejecute comandos arbitrarios con privilegios de usuario SYSTEM. Aunque la métrica del vector de ataque de CVSS denota los requisitos para que un atacante tenga acceso local, los administradores deberían ser conscientes de que, en las implementaciones de Active Directory, la vulnerabilidad podría ser explotada remotamente aprovechando las herramientas de gestión remota del sistema operativo.
Fuentes
2Metasploit · windows · 25 oct 2018
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.