PT-2020-4223 · Cisco · Cisco Webex Meetings Desktop App+1

Publicado

2020-08-05

·

Atualizado

2020-08-19

·

CVE-2020-3501

CVSS v3.1

4.1

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Aplicativo Cisco Webex Meetings para desktop (versões afetadas não especificadas)
Cisco Webex Meetings Server (versões afetadas não especificadas)
Descrição:
O problema está relacionado à validação inadequada de parâmetros de entrada retornados ao aplicativo a partir de um site, o que poderia permitir que um invasor remoto autenticado obtivesse informações restritas de outros usuários do Webex. Um invasor com uma conta válida do Webex poderia explorar essa vulnerabilidade persuadindo um usuário a acessar uma URL maliciosamente projetada que retorna parâmetros de caminho maliciosos ao software afetado. Uma exploração bem-sucedida poderia permitir que o invasor obtivesse informações restritas de outros usuários do Webex.
Recomendações:
Para o aplicativo Cisco Webex Meetings Desktop, atualize para uma versão que inclua validação adequada de entradas para evitar a exploração.
Para o Cisco Webex Meetings Server, certifique-se de que todos os parâmetros de entrada sejam cuidadosamente validados para impedir o acesso não autorizado a informações protegidas.
Como solução alternativa temporária, considere restringir o acesso a informações confidenciais no ambiente Webex até que um patch esteja disponível.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04663
CVE-2020-3501

Produtos afetados

Cisco Webex Meetings Desktop App
Cisco Webex Meetings Server