Cisco Webex Network Recording Player for Windows 和 Cisco Webex Player for Windows缓冲区错误漏洞

CVE编号

CVE-2020-3573

利用情况

暂无

补丁情况

N/A

披露时间

2020-11-07
漏洞描述
Cisco Webex Network Recording Player和Cisco Webex Network Webex Player都是美国思科(Cisco)公司的一款用于播放视频会议记录的播放器。Windows版Cisco Webex Network Recording Player和Windows版Cisco Webex Player中的多个漏洞可能允许攻击者在受影响的系统上执行任意代码。该漏洞是由于对以高级记录格式(ARF)或Webex记录格式(WRF)存储的Webex记录的某些元素的验证不足而引起的。攻击者可以通过链接或电子邮件附件向用户发送恶意的ARF或WRF文件,并诱使用户使用本地系统上受影响的软件打开文件,从而利用这些漏洞。成功的利用可能使攻击者可以使用目标用户的特权在受影响的系统上执行任意代码。

解决建议

目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-nbr-NOS6FQ24


受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 cisco webex_meetings * From
(including)
40.6.0
Up to
(excluding)
40.6.11
运行在以下环境
应用 cisco webex_meetings * From
(including)
40.7.0
Up to
(excluding)
40.8.0
运行在以下环境
应用 cisco webex_meetings_server 3.0 -
运行在以下环境
应用 cisco webex_meetings_server 4.0 -
运行在以下环境
系统 opensuse_Leap_15.1 wavpack * Up to
(excluding)
5.4.0-lp151.5.6.1
运行在以下环境
系统 opensuse_Leap_15.2 wavpack * Up to
(excluding)
5.4.0-lp152.7.3.1
运行在以下环境
系统 opensuse_Leap_15.3 roundcubemail * Up to
(excluding)
1.5.3-bp154.2.3.1
运行在以下环境
系统 opensuse_Leap_15.4 roundcubemail * Up to
(excluding)
1.5.3-bp154.2.3.1
CVSS3评分
7.8
  • 攻击路径
    本地
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-119 内存缓冲区边界内操作的限制不恰当
CWE-665 初始化不恰当
阿里云安全产品覆盖情况