Webex緊急修復兩個超級漏洞,黑客能通過其運行任意程序和代碼

2020-12-23 砍柴網

來源:新浪VR

思科旗下的視頻會議軟體Webex一直都是該領域裡的佼佼者,很多中國用戶也都用它來外商進行跨洋網絡會議,而今年由於疫情所造成的各種影響,該軟體也變得更受歡迎了。

就在最近,思科緊急修補了Webex的兩個嚴重漏洞,其嚴重性據稱可以讓沒有特殊權限的黑客輕易進入受害者的計算機,隨意運行所有代碼和程序。這兩個漏洞代號分別為:CVE-2020-3263以及CVE-2020-3342,它們分別影響39.5.12和更早期的桌面版Webex程序,前者為任意程序的漏洞,後者則是任意代碼的。

在一份關於CVE-2020-3263的報告中,思科方面提到了該漏洞的詳細資料,並公開了黑客如果利用該漏洞進入他人作業系統後,其所能進行的操作範圍。

「這個漏洞是由於提供給應用程式URL的輸入驗證不正確而造成的。黑客可以通過誘使用戶點擊惡意URL來利用此漏洞。成功的話,攻擊者可以讓應用程式執行用戶系統上的其他程序。如果惡意文件被植入系統或可訪問的網絡文件路徑中,那麼攻擊者可以在中招的系統上執行任意代碼。」

而另一個CVE-2020-3342測試由軟體下載的更新文件證書驗證出錯造成的,它能讓沒有權限的黑客拿到與本機用戶同樣的權限,還能通過遠程在macOS上執行任意代碼。

思科表示:

「攻擊者可以誘使用戶訪問一個網站,這個網站會將類似於從有效Webex網站返回,實際上是惡意的文件返回給客戶端的。用戶在這次更新之前並不能夠正確地驗證文件的密碼保護是否是真的。」

在最新的40.1.0的Windows版本以及39.5.11的Mac版本當中,這兩個漏洞已經被補上。

相關焦點

  • 賽門鐵克企業殺毒出現能讓黑客任意篡改文件的漏洞
    擁有高市場佔有的賽門鐵克企業殺毒軟體(Symantec Endpoint Protection,SEP),自去年的下半年開始,出現了不少嚴重的漏洞,像是本地端權限漏洞,可讓黑客隨著SEP啟動在受害計算機持續加載惡意程序,還有因病毒碼更新導致計算機出現BSOD而無法使用等情況,再加上賽門鐵克的企業安全業務
  • 奇安信代碼安全實驗室協助微軟修復重要漏洞 獲官方致謝
    奇安信代碼安全實驗室研究員為微軟發現兩個「重要」級別的漏洞(CVE-2021646和CVE-2021-1709),第一時間向微軟報告並協助其修復漏洞。  圖:微軟官方致謝  漏洞概述   CVE-2021-1709–ows Win32k提權漏洞   Win32k在處理內存對象時出錯,觸發提權漏洞,導致攻擊者在內核模式下運行任意代碼,之後安裝程序,查看、更改或刪除數據,或以完整的用戶權限創建新帳戶
  • 蘋果watchOS 7.1以下發現任意代碼執行漏洞 需要儘快升級
    以下是漏洞的詳細信息:資料來源:https://Support.apple.com/zh-cn/HT2119281.cve-2020-27910,cve 2020-27916,cve 2020-10017,cve 2020-27909(官方尚未說明嚴重程度,如下所示)處理惡意製作的音頻文件可能導致任意代碼執行2.2020年-10003
  • 谷歌發現Win10 5月更新重大漏洞:微軟回應已修復
    前微軟已經表示,將在 5 月推出 2020 年首個Windows10 大更新,這也引起了眾多用戶的關注,而為了減少出錯的可能,其正在大規模內測中。作為今年最重要的Windows10 系統更新,谷歌已經在測試版中發現了一個很要命的漏洞,其能夠破壞所有基於Chromium瀏覽器的沙盒。
  • Avast出現設計漏洞可能讓黑客遠程執行惡意程序
    Google安全研究人員發現捷克殺毒軟體Avast出現漏洞,反而讓黑客在用戶計算機上執行惡意程序代碼。Avast已暫時關閉有問題的組件。漏洞出在Avast一個名為AvastSvc.exe的殺毒行程服務。
  • 「E周道」英國某航空公司洩露超900萬客戶信息 Adobe產品漏洞曝光
    據悉,黑客通過竊取SSH憑證獲得超級計算機的訪問權限,利用 CVE-2019-15666漏洞進行根訪問,進而部署並挖掘加密貨幣的應用程式。截至目前,官方表示被入侵的超級計算機已關閉,正對其系統漏洞做安全檢查。
  • 黑客可利用Apache Guacamole漏洞進行遠程桌面攻擊
    據國外安全機構CheckPoint的一項新研究發現Apache Guacamole中存在多個嚴重反向RDP漏洞,Apache Guacamole是一種流行的遠程桌面應用程式,系統管理員用來遠程訪問和管理Windows和Linux計算機。
  • Coincheck日本加密貨幣交易所遭黑客入侵
    此外,DopplePaymer團夥還發布了一份包括2583臺伺服器和工作站的名單,黑客聲稱這些伺服器和工作站是DMI內部網絡的一部分,他們已經對其進行了加密,現在正勒索贖金。最嚴重的漏洞被標誌為CVE-2020-6248,在進行資料庫備份時允許任意代碼執行,從而使攻擊者可以觸發惡意命令的執行。Trustwave向Sybase披露調查結果之後,SAP在5月12日發布的補丁程序中解決了這些問題。
  • 黑客通過Windows 10漏洞在48小時內賺了13萬美元
    黑客通過Windows 10漏洞在48小時內賺了13萬美元由於冠狀病毒影響生活的方方面面,黑客破壞Windows並賺大錢。隨著冠狀病毒大流行加強了控制,越來越多的人在家工作。加利福尼亞州,紐約州和伊利諾州均已籤發留在國內的訂單。
  • Win10漏洞又來了 可繞過Chromium瀏覽器沙盒執行任意代碼
    谷歌安全團隊近年來挖出不少嚴重漏洞,最近他們曝出了Windows 10 May 2019,也就是1903版本中的一個BUG,該BUG能夠破壞所有基於Chromium瀏覽器的沙盒,並且繞過沙盒執行任意代碼,雖然谷歌安全團隊表示想要利用這個BUG發起攻擊比較複雜,但從BUG本身來看,又是一個比較嚴重的系統
  • 幾維安全,讓程序安全運行
    為了讓程序正常運行,就需要對各種惡意程序進行攔截,讓程序更加安全的運行,就可以實現簡單實用的主動防禦機制。這樣,即使不法程序通過各種手段侵入程序,但是在安全加密的防護下,使其失去活力無法運行,自然就不會對程序安全造成威脅。當不法程序侵入後,總喜歡在目錄中藏身。
  • 通過滲透測試服務來解決網站被黑客攻擊
    我們在檢測到客戶APP裡的充值功能這裡存在SQL注入漏洞,因為本身網站選擇的是thinkphp框架二次開發的,程式設計師在寫功能的時候未對充值金額的數值進行安全判斷,導致可以遠程插入惡意的SQL注入代碼到伺服器後端進行操作,SQL注入漏洞可以查詢資料庫裡的任何內容,也可以寫入,更改,通過配合日誌的查詢,我們發現該黑客直接讀取了APP後臺的管理員帳號密碼,客戶使用的後臺地址用的是二級域名,
  • 代碼庫遭攻擊,黑客公開用戶私有代碼...
    left-pad 是一個簡單的程序,它可以用某些字符(通常是 0 或空格),來「填充」左側的文本值,直到它達到指定的大小為止。這個函數主要用于格式化文本輸出,使其更容易閱讀。實現很簡單;在這一事件發生時,該函數只有 11 行簡單的 JavaScript 代碼。
  • 雲安全日報201216:蘋果macOS發現系統特權提升,任意代碼執行漏洞...
    蘋果於北京時間12月15日發布了macOS Big Sur 11.1正式版,同時帶來了macOS Catalina 10.15.7,macOS Mojave 10.14.6舊版系統安全更新,以修補macOS Big Sur 11.0.1, macOS Catalina 10.15.7, macOS Mojave10.14.6版本中系統特權提升,任意代碼執行等重要漏洞
  • 雲安全日報201209:Adobe圖形視頻編輯軟體發現任意代碼執行高危...
    Adobe Prelude是Adobe出品的一款專業級別的視頻編輯軟體,Pl CC能夠和Adobe Premiere或Final Cut Pro配合使用,可用於收錄剪輯、轉換素材代碼、創建子剪輯標記和粗剪,為影視後期製作構建堅實基礎。
  • 無需接觸即可竊取iPhone照片,英國黑客揪出蘋果致命漏洞
    圖片來源:Pixabay今年5月,蘋果修復了有史以來最令人震驚的iPhone漏洞之一:iOS內核中的內存損壞錯誤。這個漏洞使得攻擊者可以通過Wi-Fi,無需任何接觸即可遠程訪問設備中的所有信息。通過漏洞甚至也很容易實現蠕蟲程序,病毒可以利用無線電從一個設備向其他設備傳播。
  • 無法修復?黑客 5 分鐘即可破解 Thunderbolt,所有裝有 Thunderbolt...
    雷鋒網(公眾號:雷鋒網)消息,近日,據外媒報導,一名荷蘭研究人員 Ruytenberg 展示了黑客如何通過 Thunderbolt 實施物理訪問進而攻擊電腦,並指出了 7 類漏洞 :固件驗證方案不足弱設備認證方案未經驗證的設備元數據的使用
  • ABB分布式控制系統存在漏洞 黑客可藉此破壞工業系統
    E安全4月29日訊,近日據外媒報導,ABB System 800xA分布式控制系統(DCS)中發現了幾個嚴重漏洞,其中包括可用於遠程代碼執行、拒絕服務(DoS)攻擊和權限提升漏洞。據了解,System 800xA是ABB Ability產品組合的一部分,在100個國家和地區安裝量超過10000個,監視和控制著超過5000萬個標籤,該產品還可以用於電氣控制系統和安全系統。目前,研究人員已發現 ABB System 800xA和某些相關產品中的幾種關鍵漏洞共計16個。
  • 《黑客帝國》與人類世界的的秘密,開掛的人生只是程序的漏洞
    這是一個傳大暢想家的傑作,能看清人類世界的只有他們。在你出生的那一刻,你的一生就全部被規劃好了,不論你是一個富有的財主,還是一個流浪地球的浪蕩少年,都只是一串串程序代碼。《黑客帝國》《黑客帝國》的導演和編劇,沃卓斯基兄弟,他們意外地發現了母體的存在,大部分人的一生,處於母體的沉睡狀態,一個人所有的感知都來自於母體的信息輸送,一個人的一生不需要任何活動
  • 安全啟動漏洞 BootHole 曝光,幾乎影響所有Linux 和 Windows設備
    CVE-2020-10713,被稱為 BootHole,CVSS 評級高達 8.2,位於默認的 GNU GRUB 2(GRUB2) ,即使運行系統不使用 GRUB2,也會受到影響。如果成功利用了 BootHole,則即使在啟用了安全啟動的情況下,BootHole 也會打開 Windows 和 Linux 設備,任意執行代碼。