CVE-2019-1674
Vulnerabilità di iniezione di comandi nel servizio di aggiornamento di Cisco Webex Meetings Desktop App e Cisco Webex Productivity Tools
- Pubblicato
- 28 feb 2019
- Aggiornato
- 20 nov 2024
- Assegnazione CNA
- cisco
- Evidenza osservata
- 1 mar 2019
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CModerato · prossimi 30 giorni
- Percentile
- 95,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nel servizio di aggiornamento di Cisco Webex Meetings Desktop App e Cisco Webex Productivity Tools per Windows potrebbe consentire a un utente malintenzionato locale autenticato di eseguire comandi arbitrari come utente privilegiato. La vulnerabilità è dovuta a una convalida insufficiente dei parametri forniti dall'utente. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità invocando il comando del servizio di aggiornamento con un argomento appositamente predisposto. Uno sfruttamento potrebbe consentire all'utente malintenzionato di eseguire comandi arbitrari con privilegi di utente SYSTEM. Sebbene la metrica Attack Vector del CVSS indichi il requisito che l'utente malintenzionato abbia accesso locale, gli amministratori devono essere consapevoli che nelle distribuzioni Active Directory la vulnerabilità potrebbe essere sfruttata in remoto tramite gli strumenti di gestione remota del sistema operativo. Questa vulnerabilità è risolta in Cisco Webex Meetings Desktop App release 33.6.6 e 33.9.1. Questa vulnerabilità è risolta in Cisco Webex Productivity Tools release 33.0.7.
Fonti
1SecureAuth · windows · 1 mar 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.