CVE-2018-15442
Vulnerabilità di iniezione di comandi nel servizio di aggiornamento di Cisco Webex Meetings Desktop App
- Pubblicato
- 24 ott 2018
- Aggiornato
- 26 nov 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 25 ott 2018
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nel servizio di aggiornamento di Cisco Webex Meetings Desktop App per Windows potrebbe consentire a un utente malintenzionato autenticato e locale di eseguire comandi arbitrari come utente privilegiato. La vulnerabilità è dovuta a una convalida insufficiente dei parametri forniti dall'utente. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità invocando il comando del servizio di aggiornamento con un argomento appositamente predisposto. Un exploit potrebbe consentire all'utente malintenzionato di eseguire comandi arbitrari con privilegi utente SYSTEM. Sebbene la metrica Attack Vector del CVSS indichi la necessità per un utente malintenzionato di disporre di accesso locale, gli amministratori dovrebbero essere consapevoli che nelle distribuzioni Active Directory la vulnerabilità potrebbe essere sfruttata da remoto utilizzando gli strumenti di gestione remota del sistema operativo.
Fonti
2Metasploit · windows · 25 ott 2018
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.