思科在Chrome和火狐浏览器上的WebEx扩展 有远程代码执行漏洞CVE-2017-6753

简介:

思科 WebEx 扩展再曝严重的远程代码执行漏洞 , 今年再曝严重的远程代码执行漏洞(CVE-2017-6753),这是本年度第二次发现该扩展存在漏洞。攻击者可利用该漏洞在目标机器上以受影响浏览器权限远程执行恶意代码。

思科WebEx扩展远程代码执行漏洞CVE-2017-6753

思科发布的安全通告中 这样描述该漏洞 

“ 思科用于 Google Chrome 和 Mozilla Firefox 浏览的 WebEx 扩展存在漏洞 , 允许远程未认证攻击者以受影响浏览器权限在受影响系统中执行任意代码。

思科WebEx会议服务器、思科WebEx中心(会议中心、事件中心、培训中心及支持中心)和思科WebEX会议系统若运行在微软Windows环境下,会受此漏洞影响。

WebEx扩展远程代码执行漏洞CVE-2017-6753影响2000多万人

思科WebEx是最受企业和互联网用户欢迎的通信工具之一,用于在线会议、网络研讨会和视频会议。该扩展有约2000万活跃用户。考虑到2000多万人在使用WebEx,漏洞造成的影响会相当严重。

漏洞是Google Project Zero团队的黑客Tavis Ormandy与Divergent Security的Cris Neckar共同发现的。该ID为CVE-2017-6753的远程代码执行(RCE)漏洞源于WebEx浏览器扩展中的设计缺陷,攻击者可利用该缺陷控制受影响系统。

这个漏洞利用起来很简单,攻击者只需要在网页中植入精心构造的恶意代码,再诱使受害者通过安装了受影响WebEx扩展的浏览器访问该网页。 Ormandy 介绍 

本周早些时候 ,Chrome Security 离职员工、现供职于 Divergent Security 的 Cris Neckar 指出 , atgpcext的工作机制发生了些许变化 , 看似有新问题。我发现过滤机制有问题,然后编写了一个远程代码执行漏洞利用程序进行了验证。

仅就Chrome浏览器而言,W ebEx 扩展就有2000多万活跃用户,Firefox等其他浏览器同样有可能受到漏洞影响。 

思科确认该漏洞 但Safari、IE、Edge浏览器不受影响

思科承认了该RCE漏洞的存在,并专门针对Chrome和Firefox浏览器发布了“思科WebEx扩展1.0.12”更新修复该漏洞。尤其需要注意的是,该漏洞没有“规避方案”。 思科安全通告中表示。

“ 思科已针对Google Chrome 和 Mozilla Firefox 发布了软件更新修复漏洞。该漏洞没有规避方案 ,”

根据通告所说,Apple的Safari、微软的Internet Explorer和Edge浏览器不受该RCE漏洞影响。思科WebEx生产力工具、用于Mac/Linux平台的思科WebEx浏览器扩展以及用于微软Edge或Internet Explorer的思科WebEx均不受该漏洞影响。




原文发布时间:2017年7月19日

本文由:securityaffairs发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/cisco-webex-rce-cve-2017-6753#

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
1月前
|
Web App开发
Win10 Chrome认不出新Emoji?两个扩展搞定显示与输入
Win10系统在Chrome中显示部分新Emoji为方框?只需安装「Emoji Swap」和「Emoji Keyboard」两个扩展,即可让旧系统正常显示并输入新Emoji,轻松解决表情显示问题,无需更换设备或升级系统。
186 1
|
2月前
|
Web App开发 搜索推荐 安全
火狐(Mozilla Firefox)浏览器安装教程,附火狐(Mozilla Firefox)安装包
火狐浏览器2025年8月最新版141.0.2发布,支持Windows、Mac、安卓系统,运行速度快,安全性高。提供离线安装包下载,支持多种网络标准,个性化定制功能丰富,安装简便,可自定义安装路径并恢复上次浏览标签,带来更流畅上网体验。
744 6
|
9月前
|
Web App开发 人工智能 JSON
AutoMouser:AI Chrome扩展程序,实时跟踪用户的浏览器操作,自动生成自动化操作脚本
AutoMouser是一款Chrome扩展程序,能够实时跟踪用户交互行为,并基于OpenAI的GPT模型自动生成Selenium测试代码,简化自动化测试流程。
587 17
AutoMouser:AI Chrome扩展程序,实时跟踪用户的浏览器操作,自动生成自动化操作脚本
|
9月前
|
Web App开发 数据采集 JavaScript
Chrome浏览器实例的TypeScript自动化脚本
Chrome浏览器实例的TypeScript自动化脚本
|
11月前
|
Web App开发 人工智能 自然语言处理
WebChat:开源的网页内容增强问答 AI 助手,基于 Chrome 扩展的最佳实践开发,支持自定义 API 和本地大模型
WebChat 是一个基于 Chrome 扩展开发的 AI 助手,能够帮助用户理解和分析当前网页的内容,支持自定义 API 和本地大模型。
862 1
|
11月前
|
Web App开发 JavaScript 前端开发
使用 Chrome 浏览器的内存分析工具来检测 JavaScript 中的内存泄漏
【10月更文挑战第25天】利用 Chrome 浏览器的内存分析工具,可以较为准确地检测 JavaScript 中的内存泄漏问题,并帮助我们找出潜在的泄漏点,以便采取相应的解决措施。
1306 9
|
11月前
|
Web App开发 缓存 安全
WIN11 Chrome 双击打不开闪退及Chrome浏览器不能拖拽文件crx
【11月更文挑战第6天】本文介绍了 WIN11 系统中 Chrome 浏览器双击打不开闪退及不能拖拽文件 crx 的原因和解决方法。包括浏览器版本过旧、扩展程序冲突、硬件加速问题、缓存过多、安全软件冲突、系统文件损坏、用户配置文件损坏等问题的解决方案,以及 crx 文件的屏蔽、权限问题和文件格式问题的处理方法。
3188 2
|
11月前
|
Web App开发 Linux iOS开发
Chrome浏览器如何导出所有书签并导入书签
【11月更文挑战第4天】本文介绍了如何在 Chrome 浏览器中导出和导入书签。导出时,打开书签管理器,点击“整理”按钮选择“导出书签”,保存为 HTML 文件。导入时,同样打开书签管理器,点击“整理”按钮选择“导入书签”,选择之前导出的 HTML 文件即可。其他主流浏览器也支持导入这种格式的书签文件。
8972 2
|
Web App开发 SQL 数据库
使用 Python 解析火狐浏览器的 SQLite3 数据库
本文介绍如何使用 Python 解析火狐浏览器的 SQLite3 数据库,包括书签、历史记录和下载记录等。通过安装 Python 和 SQLite3,定位火狐数据库文件路径,编写 Python 脚本连接数据库并执行 SQL 查询,最终输出最近访问的网站历史记录。
244 4
|
Web App开发 开发者