CVE-2018-15442
Vulnerabilidade de Injeção de Comandos no Serviço de Atualização do Cisco Webex Meetings Desktop App
- Publicado
- 24 de out. de 2018
- Atualizado
- 26 de nov. de 2024
- Atribuindo CNA
- cisco
- Evidência observada
- 25 de out. de 2018
CVSS primário
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade no serviço de atualização do Cisco Webex Meetings Desktop App for Windows pode permitir que um atacante local autenticado execute comandos arbitrários como um usuário privilegiado. A vulnerabilidade se deve à validação insuficiente de parâmetros fornecidos pelo usuário. Um atacante poderia explorar essa vulnerabilidade invocando o comando do serviço de atualização com um argumento especialmente criado. Uma exploração poderia permitir que o atacante executasse comandos arbitrários com privilégios de usuário SYSTEM. Embora a métrica de vetor de ataque do CVSS denote a exigência de que um atacante tenha acesso local, os administradores devem estar cientes de que, em implantações do Active Directory, a vulnerabilidade pode ser explorada remotamente por meio do uso das ferramentas de gerenciamento remoto do sistema operacional.
Fontes
2Metasploit · windows · 25 de out. de 2018
Metasploit · windows · 25 de out. de 2018
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.