Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

На днях исследователи сообщили о новой уязвимости в десктопном приложении Cisco Webex Meetings для Windows. Брешь получила идентификатор CVE-2018-15442, она представляет собой возможность эскалации привилегий, имеет высокий уровень опасности, а самое неприятное — при определенных обстоятельствах ее можно использовать удаленно.

Вот как описывает эту проблему безопасности сама Cisco:

«Уязвимость существует из-за недостаточной проверки пользовательских параметров. Атакующий может проэксплуатировать ее, задействовав команду обновления сервиса — сделать это можно с помощью специально созданного аргумента. Эксплойт может позволить атакующему запустить произвольные команды с правами SYSTEM».

Таким образом, находящаяся в системе вредоносная программа (либо злонамеренный авторизованный пользователь) может воспользоваться дырой в безопасности, чтобы повысить свои права в системе.

Удаленного использования этого бага стоит опасаться корпоративным сетям — атакующий может использовать системные инструменты для удаленного управления. Особенно стоит обратить внимание тем, кто работает с Active Directory.

Проблема была обнаружена Роном Боусом и Джеффом МакДжанкиным из Counter Hack. Исследователи даже создали скрипты Nmap и Metasploit, которыми можно проверить наличие уязвимости, а заодно — продемонстрировать эксплойт.

Подробный отчет экспертов доступен по этому адресу.

«Уязвимость затрагивает Cisco Webex Meetings Desktop App версии до 33.6.0, а также Cisco Webex Productivity Tools версий от 32.6.0 до 33.0.5», — заявили в Cisco.

УБК МВД накрыло канал с торговлей персональными данными

Сотрудники Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) задержали жителя Волгограда по подозрению в незаконном распространении персональных данных.

О задержании фигуранта дела о незаконном обороте охраняемой законом информации сообщила официальный представитель МВД России Ирина Волк.

По данным ведомства, оперативники УБК МВД выявили в одном из мессенджеров сервис, через который можно было заказывать сведения о гражданах России. Источниками информации, как установили правоохранители, выступали базы данных операторов связи, банков, государственных учреждений и коммерческих организаций. Среднемесячный доход владельца сервиса, по оценкам сотрудников подразделения, составлял около 100 тыс. рублей.

По данному факту следователем СУ УМВД России по городу Волгограду возбуждено уголовное дело по признакам преступления, предусмотренного ч. 3 ст. 272.1 Уголовного кодекса РФ — незаконное использование, сбор, передача и хранение информации, содержащей персональные данные, а также создание ресурсов для её незаконного распространения.

 

Владелец и администратор канала, через который распространялись персональные данные, задержан. Ему предъявлено обвинение, судом избрана мера пресечения в виде заключения под стражу. Фигуранту дела грозит лишение свободы на срок до 10 лет.

По данным МВД, только за девять месяцев 2025 года было возбуждено 923 уголовных дела по статье 272.1 УК РФ. При этом эксперты и участники рынка высказывают опасения, что широкие формулировки статьи могут применяться и к относительно малозначительным правонарушениям, тогда как организаторы масштабной торговли персональными данными зачастую находятся за пределами России.

RSS: Новости на портале Anti-Malware.ru