APP下载

思科WebEx Meetings桌机App漏洞,可让骇客窃取验证符记以存取内容

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息思科WebEx Meetings桌机App漏洞,可让骇客窃取验证符记以存取内容

受益于居家办公需求的视讯平台安全性受到放大检视。安全研究人员最近揭露,思科视讯会议WebEx Meetings Windows桌机版应用程序存在漏洞,可能让骇客取得验证用的符记、用户名称,进而存取视讯会议内容及密码。而预设自动登入WebEx将提升资讯外泄风险。思科已经将漏洞修补完成。

编号CVE-2020-3347的漏洞是由安全厂商TrustWave研究人员Martin Rakhmanov于4月发现,影响WebEx Meetings Windows 桌机版App 40.4.12.8版。

漏洞出在WebEx Meetings Windows版用户端程式包含的资讯外泄所致。WebEx Meetings app内有多个对应于Windows 内存的档案(称为sections档),却未设定防止其他Windows用户读写的防护。其中一个sections档包含一些追踪资讯,包括用户登入的电子邮件账号及主持会议的URL,攻击人士一旦登入机器就可以读取。另一方面,WebEx Meetings 启动会议时,这个档还会包含WebExAccess Token(验证符号),让他人可冒充使用者存取WebEx账号。如果WebEx app设定(WebEx预设的)自动登入,则这些资讯就会让登入PC的攻击者全数取得。

研究人员也示范了他设计的概念验证(POC)攻击程式,如何在WebEx启动会议时读取这些资讯,并成功从另一台机器、不同IP位置上控制受害者的WebEx账号,不但能看到所有会议、会议密码以及所有获邀的与会者,也能读取/编辑Meetings及下载会议录影。

思科也在本周发出安全公告并释出最新版本的WebEx Meetings Desktop App for Windows  40.6.0,也呼吁用户尽速升级。思科表示尚未发现有任何使用此一漏洞的恶意行为。

2020-06-19 12:49:00

相关文章