思科在Chrome和火狐浏览器上的WebEx扩展 有远程代码执行漏洞CVE-2017-6753

简介:

思科 WebEx 扩展再曝严重的远程代码执行漏洞 , 今年再曝严重的远程代码执行漏洞(CVE-2017-6753),这是本年度第二次发现该扩展存在漏洞。攻击者可利用该漏洞在目标机器上以受影响浏览器权限远程执行恶意代码。

思科WebEx扩展远程代码执行漏洞CVE-2017-6753

思科发布的安全通告中 这样描述该漏洞 

“ 思科用于 Google Chrome 和 Mozilla Firefox 浏览的 WebEx 扩展存在漏洞 , 允许远程未认证攻击者以受影响浏览器权限在受影响系统中执行任意代码。

思科WebEx会议服务器、思科WebEx中心(会议中心、事件中心、培训中心及支持中心)和思科WebEX会议系统若运行在微软Windows环境下,会受此漏洞影响。

WebEx扩展远程代码执行漏洞CVE-2017-6753影响2000多万人

思科WebEx是最受企业和互联网用户欢迎的通信工具之一,用于在线会议、网络研讨会和视频会议。该扩展有约2000万活跃用户。考虑到2000多万人在使用WebEx,漏洞造成的影响会相当严重。

漏洞是Google Project Zero团队的黑客Tavis Ormandy与Divergent Security的Cris Neckar共同发现的。该ID为CVE-2017-6753的远程代码执行(RCE)漏洞源于WebEx浏览器扩展中的设计缺陷,攻击者可利用该缺陷控制受影响系统。

这个漏洞利用起来很简单,攻击者只需要在网页中植入精心构造的恶意代码,再诱使受害者通过安装了受影响WebEx扩展的浏览器访问该网页。 Ormandy 介绍 

本周早些时候 ,Chrome Security 离职员工、现供职于 Divergent Security 的 Cris Neckar 指出 , atgpcext的工作机制发生了些许变化 , 看似有新问题。我发现过滤机制有问题,然后编写了一个远程代码执行漏洞利用程序进行了验证。

仅就Chrome浏览器而言,W ebEx 扩展就有2000多万活跃用户,Firefox等其他浏览器同样有可能受到漏洞影响。 

思科确认该漏洞 但Safari、IE、Edge浏览器不受影响

思科承认了该RCE漏洞的存在,并专门针对Chrome和Firefox浏览器发布了“思科WebEx扩展1.0.12”更新修复该漏洞。尤其需要注意的是,该漏洞没有“规避方案”。 思科安全通告中表示。

“ 思科已针对Google Chrome 和 Mozilla Firefox 发布了软件更新修复漏洞。该漏洞没有规避方案 ,”

根据通告所说,Apple的Safari、微软的Internet Explorer和Edge浏览器不受该RCE漏洞影响。思科WebEx生产力工具、用于Mac/Linux平台的思科WebEx浏览器扩展以及用于微软Edge或Internet Explorer的思科WebEx均不受该漏洞影响。




原文发布时间:2017年7月19日

本文由:securityaffairs发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/cisco-webex-rce-cve-2017-6753#

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
5月前
|
Web App开发
在 HTML 中禁用 Chrome 浏览器的 Google 翻译功能
在 html 标签中添加 translate=“no” 属性,浏览器将不会翻译整个页面。
296 0
|
1月前
|
Web App开发 数据采集 存储
WebDriver与Chrome DevTools Protocol:如何在浏览器自动化中提升效率
本文探讨了如何利用Chrome DevTools Protocol (CDP) 与 Selenium WebDriver 提升浏览器自动化效率,结合代理IP技术高效采集微博数据。通过CDP,开发者可直接操作浏览器底层功能,如网络拦截、性能分析等,增强控制精度。示例代码展示了如何设置代理IP、cookie及user-agent来模拟真实用户行为,提高数据抓取成功率与稳定性。适用于需要频繁抓取互联网数据的应用场景。
291 3
WebDriver与Chrome DevTools Protocol:如何在浏览器自动化中提升效率
|
6天前
|
Web App开发 SQL 数据库
使用 Python 解析火狐浏览器的 SQLite3 数据库
本文介绍如何使用 Python 解析火狐浏览器的 SQLite3 数据库,包括书签、历史记录和下载记录等。通过安装 Python 和 SQLite3,定位火狐数据库文件路径,编写 Python 脚本连接数据库并执行 SQL 查询,最终输出最近访问的网站历史记录。
17 4
|
9天前
|
Web App开发 开发者
|
11天前
|
Web App开发 JSON 安全
Chrome浏览器的跨域问题
【10月更文挑战第6天】
|
22天前
|
Web App开发 安全 中间件
谷歌、火狐、Edge等浏览器如何使用ActiveX控件
allWebPlugin 是一款为用户提供安全、可靠且便捷的浏览器插件服务的中间件产品,支持 Chrome、Firefox、Edge 和 360 等浏览器。其 V2.0.0.20 版本支持一个页面加载多个插件,并解决了插件与浏览器之间的焦点问题。用户可通过“信息化系统 + allWebPlugin + 插件 + 浏览器”的解决方案实现 ActiveX 插件的无缝集成。下载地址见文末,安装包含详细说明。
|
1月前
|
Web App开发 存储 前端开发
Chrome浏览器的跨域问题
Chrome浏览器的跨域问题
|
2月前
|
Web App开发 JSON 安全
【跨域难题终结者】:一键解锁Chrome浏览器神秘设置,彻底告别开发阶段的跨域烦恼!
【8月更文挑战第20天】跨域是前端开发常遇难题,尤其在前后端分离项目中。浏览器因安全考量会阻止不同源间的请求。本文对比CORS、JSONP、代理服务器等解法,并介绍开发阶段通过调整Chrome设置来临时禁用跨域限制的方法,提供启动Chrome及使用`fetch`API示例,适合快速测试。但请注意这不适用于生产环境,存在一定安全风险。
488 1
|
2月前
|
Web App开发 前端开发 JavaScript
手摸手教你,从0到1开发一个Chrome浏览器插件
开发 Chrome 插件既有趣又具成就感。本教程将引导你从零开始,逐步创建一个简单的 Chrome 插件。首先了解 Chrome 插件是可增强浏览器功能的小程序。以一个基础示例开始,你将学习如何设置开发环境,包括安装 Chrome 和准备文本编辑器,并掌握 HTML、CSS 和 JavaScript 的基础知识。接着,我们将构建插件的基本结构,涉及 `manifest.json` 配置文件、`background.js` 后台脚本、`popup.html` 用户界面以及 `style.css` 样式表。
270 8
|
2月前
|
Android开发 iOS开发 C#
Xamarin.Forms:从零开始的快速入门指南——打造你的首个跨平台移动应用,轻松学会用C#和XAML构建iOS与Android通用界面的每一个步骤
【8月更文挑战第31天】Xamarin.Forms 是一个强大的框架,让开发者通过单一共享代码库构建跨平台移动应用,支持 iOS、Android 和 Windows。使用 C# 和 XAML,它简化了多平台开发流程并保持一致的用户体验。本指南通过创建一个简单的 “HelloXamarin” 应用演示了 Xamarin.Forms 的基本功能和工作原理。
64 0