思科在Chrome和火狐浏览器上的WebEx扩展 有远程代码执行漏洞CVE-2017-6753

简介:

思科 WebEx 扩展再曝严重的远程代码执行漏洞 , 今年再曝严重的远程代码执行漏洞(CVE-2017-6753),这是本年度第二次发现该扩展存在漏洞。攻击者可利用该漏洞在目标机器上以受影响浏览器权限远程执行恶意代码。

思科WebEx扩展远程代码执行漏洞CVE-2017-6753

思科发布的安全通告中 这样描述该漏洞 

“ 思科用于 Google Chrome 和 Mozilla Firefox 浏览的 WebEx 扩展存在漏洞 , 允许远程未认证攻击者以受影响浏览器权限在受影响系统中执行任意代码。

思科WebEx会议服务器、思科WebEx中心(会议中心、事件中心、培训中心及支持中心)和思科WebEX会议系统若运行在微软Windows环境下,会受此漏洞影响。

WebEx扩展远程代码执行漏洞CVE-2017-6753影响2000多万人

思科WebEx是最受企业和互联网用户欢迎的通信工具之一,用于在线会议、网络研讨会和视频会议。该扩展有约2000万活跃用户。考虑到2000多万人在使用WebEx,漏洞造成的影响会相当严重。

漏洞是Google Project Zero团队的黑客Tavis Ormandy与Divergent Security的Cris Neckar共同发现的。该ID为CVE-2017-6753的远程代码执行(RCE)漏洞源于WebEx浏览器扩展中的设计缺陷,攻击者可利用该缺陷控制受影响系统。

这个漏洞利用起来很简单,攻击者只需要在网页中植入精心构造的恶意代码,再诱使受害者通过安装了受影响WebEx扩展的浏览器访问该网页。 Ormandy 介绍 

本周早些时候 ,Chrome Security 离职员工、现供职于 Divergent Security 的 Cris Neckar 指出 , atgpcext的工作机制发生了些许变化 , 看似有新问题。我发现过滤机制有问题,然后编写了一个远程代码执行漏洞利用程序进行了验证。

仅就Chrome浏览器而言,W ebEx 扩展就有2000多万活跃用户,Firefox等其他浏览器同样有可能受到漏洞影响。 

思科确认该漏洞 但Safari、IE、Edge浏览器不受影响

思科承认了该RCE漏洞的存在,并专门针对Chrome和Firefox浏览器发布了“思科WebEx扩展1.0.12”更新修复该漏洞。尤其需要注意的是,该漏洞没有“规避方案”。 思科安全通告中表示。

“ 思科已针对Google Chrome 和 Mozilla Firefox 发布了软件更新修复漏洞。该漏洞没有规避方案 ,”

根据通告所说,Apple的Safari、微软的Internet Explorer和Edge浏览器不受该RCE漏洞影响。思科WebEx生产力工具、用于Mac/Linux平台的思科WebEx浏览器扩展以及用于微软Edge或Internet Explorer的思科WebEx均不受该漏洞影响。




原文发布时间:2017年7月19日

本文由:securityaffairs发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/cisco-webex-rce-cve-2017-6753#

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
8天前
|
Web App开发 缓存 安全
WIN11 Chrome 双击打不开闪退及Chrome浏览器不能拖拽文件crx
【11月更文挑战第6天】本文介绍了 WIN11 系统中 Chrome 浏览器双击打不开闪退及不能拖拽文件 crx 的原因和解决方法。包括浏览器版本过旧、扩展程序冲突、硬件加速问题、缓存过多、安全软件冲突、系统文件损坏、用户配置文件损坏等问题的解决方案,以及 crx 文件的屏蔽、权限问题和文件格式问题的处理方法。
|
10天前
|
Web App开发 Linux iOS开发
Chrome浏览器如何导出所有书签并导入书签
【11月更文挑战第4天】本文介绍了如何在 Chrome 浏览器中导出和导入书签。导出时,打开书签管理器,点击“整理”按钮选择“导出书签”,保存为 HTML 文件。导入时,同样打开书签管理器,点击“整理”按钮选择“导入书签”,选择之前导出的 HTML 文件即可。其他主流浏览器也支持导入这种格式的书签文件。
|
17天前
|
Web App开发 JavaScript 前端开发
使用 Chrome 浏览器的内存分析工具来检测 JavaScript 中的内存泄漏
【10月更文挑战第25天】利用 Chrome 浏览器的内存分析工具,可以较为准确地检测 JavaScript 中的内存泄漏问题,并帮助我们找出潜在的泄漏点,以便采取相应的解决措施。
117 9
|
16天前
|
Web App开发 搜索推荐 安全
|
1月前
|
Web App开发 SQL 数据库
使用 Python 解析火狐浏览器的 SQLite3 数据库
本文介绍如何使用 Python 解析火狐浏览器的 SQLite3 数据库,包括书签、历史记录和下载记录等。通过安装 Python 和 SQLite3,定位火狐数据库文件路径,编写 Python 脚本连接数据库并执行 SQL 查询,最终输出最近访问的网站历史记录。
|
1月前
|
Web App开发 开发者
|
1月前
|
Web App开发 JSON 安全
Chrome浏览器的跨域问题
【10月更文挑战第6天】
|
1月前
|
Web App开发 缓存 安全
Chrome浏览器启动参数大全
这是一组用于定制浏览器行为的命令行参数,包括但不限于:不停用过期插件、放行非安全内容、允许应用中心脚本、停用GPU加速视频、禁用桌面通知、禁用拓展及各类API、调整缓存设置、启用打印预览、隐身模式启动、设定语言、使用代理服务器、无头模式运行等。通过这些参数,用户可以根据需求灵活调整浏览器功能与性能。
|
13天前
|
JSON 移动开发 JavaScript
在浏览器执行js脚本的两种方式
【10月更文挑战第20天】本文介绍了在浏览器中执行HTTP请求的两种方式:`fetch`和`XMLHttpRequest`。`fetch`支持GET和POST请求,返回Promise对象,可以方便地处理异步操作。`XMLHttpRequest`则通过回调函数处理请求结果,适用于需要兼容旧浏览器的场景。文中还提供了具体的代码示例。
在浏览器执行js脚本的两种方式
|
10天前
|
机器学习/深度学习 自然语言处理 前端开发
前端神经网络入门:Brain.js - 详细介绍和对比不同的实现 - CNN、RNN、DNN、FFNN -无需准备环境打开浏览器即可测试运行-支持WebGPU加速
本文介绍了如何使用 JavaScript 神经网络库 **Brain.js** 实现不同类型的神经网络,包括前馈神经网络(FFNN)、深度神经网络(DNN)和循环神经网络(RNN)。通过简单的示例和代码,帮助前端开发者快速入门并理解神经网络的基本概念。文章还对比了各类神经网络的特点和适用场景,并简要介绍了卷积神经网络(CNN)的替代方案。