Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

Баг в приложении Cisco Webex позволяет повысить привилегии до SYSTEM

На днях исследователи сообщили о новой уязвимости в десктопном приложении Cisco Webex Meetings для Windows. Брешь получила идентификатор CVE-2018-15442, она представляет собой возможность эскалации привилегий, имеет высокий уровень опасности, а самое неприятное — при определенных обстоятельствах ее можно использовать удаленно.

Вот как описывает эту проблему безопасности сама Cisco:

«Уязвимость существует из-за недостаточной проверки пользовательских параметров. Атакующий может проэксплуатировать ее, задействовав команду обновления сервиса — сделать это можно с помощью специально созданного аргумента. Эксплойт может позволить атакующему запустить произвольные команды с правами SYSTEM».

Таким образом, находящаяся в системе вредоносная программа (либо злонамеренный авторизованный пользователь) может воспользоваться дырой в безопасности, чтобы повысить свои права в системе.

Удаленного использования этого бага стоит опасаться корпоративным сетям — атакующий может использовать системные инструменты для удаленного управления. Особенно стоит обратить внимание тем, кто работает с Active Directory.

Проблема была обнаружена Роном Боусом и Джеффом МакДжанкиным из Counter Hack. Исследователи даже создали скрипты Nmap и Metasploit, которыми можно проверить наличие уязвимости, а заодно — продемонстрировать эксплойт.

Подробный отчет экспертов доступен по этому адресу.

«Уязвимость затрагивает Cisco Webex Meetings Desktop App версии до 33.6.0, а также Cisco Webex Productivity Tools версий от 32.6.0 до 33.0.5», — заявили в Cisco.

Windows 11 получит аналог Handoff: продолжение задач с Android

Windows 11 всё ближе подбирается к идее реализовать аналог Handoff в связке с Android-смартфонами. Microsoft готовит расширенную функциональность cross-device resume, которая позволяет переносить работу с Android-смартфона прямо на компьютер. Если раньше Windows 11 умела подхватывать в основном сеансы OneDrive, то теперь список заметно расширяется.

В свежем обновлении для канала Release Preview, которое начало распространяться на этой неделе, появилась возможность продолжать:

  • воспроизведение Spotify с телефона на десктопе,
  • работу с документами Word, Excel и PowerPoint,
  • сессию просмотра в Edge — ровно с той же вкладки, где вы остановились на смартфоне.

По сути, это аналог Handoff в экосистеме Apple, где задачи можно без швов переносить между iPhone, iPad и macOS. Microsoft впервые рассказала о таком сценарии для Windows 11 ещё на конференции Build в прошлом году.

Ранее похожая идея уже существовала в Windows 10 под кодовым названием Project Rome, но тогда разработчики её почти не поддержали.

Визуально это реализовано просто: Windows 11 предлагает продолжить активность, начатую на телефоне, — например, одним кликом возобновить проигрывание трека в Spotify или открыть документ, над которым вы работали.

RSS: Новости на портале Anti-Malware.ru