多个Cisco WebEx网络录制播放器漏洞
2017-12-07
综述
近日,用于高级记录格式(ARF)和WebEx记录格式(WRF)文件的Cisco WebEx网络录制播放器中被发现存在多个漏洞。远程攻击者可以通过电子邮件或URL向用户提供恶意的ARF或WRF文件并诱使用户启动文件,从而利用这些漏洞。 利用这些漏洞可能会导致受影响的播放器崩溃,并且在某些情况下,可能允许在目标用户的系统上执行任意代码。
漏洞信息如下:
Title |
CVE ID |
Cisco Bug ID |
Cisco WebEx Network Recording Player Denial of Service Vulnerability |
CVE-2017-12367 |
CSCve11545 CSCve02843 CSCve11548 |
Cisco WebEx Network Recording Player Remote Code Execution Vulnerability |
CVE-2017-12368 |
CSCve10584 CSCve10591 CSCve11503 CSCve10658 CSCve11507 CSCve10749 CSCve10744 CSCve11532 CSCve10762 CSCve10764 CSCve11538 |
Cisco WebEx Network Recording Player Out-of-Bounds Vulnerability |
CVE-2017-12369 |
CSCve30208 CSCve30214 CSCve30268 |
Cisco WebEx Network Recording Player Remote Code Execution Vulnerability |
CVE-2017-12370 |
CSCvf38060 CSCvg54836 CSCvf38077 CSCvg54843 CSCvf38084 CSCvg54850 |
Cisco WebEx Network Recording Player Remote Code Execution Vulnerability |
CVE-2017-12371 |
CSCvf49650 CSCvg54853 CSCvg54856 CSCvf49697 CSCvg54861 CSCvf49707 CSCvg54867 |
Cisco WebEx Network Recording Player Remote Code Execution Vulnerability |
CVE-2017-12372 |
CSCvf57234 CSCvg54868 CSCvg54870 |
相关链接:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171129-webex-players
受影响的产品及版本
Cisco WebEx Business Suite (WBS30) client builds < T30.20
Cisco WebEx Business Suite (WBS31) client builds < T31.14.1
Cisco WebEx Business Suite (WBS32) client builds < T32.2
Cisco WebEx Meetings with client builds < T31.14
Cisco WebEx Meeting Server builds < 2.7MR3
不受影响的产品及版本
Cisco WebEx Business Suite (WBS30) client builds >= T30.20
Cisco WebEx Business Suite (WBS31) client builds >= T31.20
Cisco WebEx Business Suite (WBS32) client builds >= T32.7
Cisco WebEx Meetings with client builds >= T32.7
Cisco WebEx Meeting Server builds >= 2.7MR3 或>= 2.8MR1及>= 3.0
解决方案
Cisco已经发布了软件更新修复了上述漏洞。
如果Cisco WebEx ARF Player或Cisco WebEx WRF Player是自动安装的,那么当用户访问WebEx会议站点上托管的录制文件时,它将自动升级到最新的安全版本。
如果手动安装了Cisco WebEx ARF Player或Cisco WebEx WRF Player,用户将需要下载最新版本后手动安装新版本的播放器。下载链接:http://www.webex.com/play-webex-recording.html。
声 明
本安全公告仅用来描述可能存在的安全问题,js1996官网登录不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,js1996官网登录以及安全公告作者不为此承担任何责任。js1996官网登录拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经js1996官网登录允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。