APP下载

Cisco Jabber的Windows客户端程式有重大漏洞,只要一个讯息就能攻陷

消息来源:baojiabao.com 作者: 发布时间:2026-09-08

报价宝综合消息Cisco Jabber的Windows客户端程式有重大漏洞,只要一个讯息就能攻陷

思科于本周三(9/2)修补了17个安全漏洞,除了两个已遭骇客开采的零时差漏洞CVE-2020-3566及CVE-2020-3569之外,资安业者Watchcom表示,当天思科所修补的最严重漏洞当属CVE-2020-3495,该漏洞存在于Cisco Jabber for Windows中,骇客只要传送一个特制的讯息,完全不需使用者互动就能开采,且成功的开采将允许骇客自远端执行程式。

Cisco Jabber为一统一通讯解决方案,提供即时传讯、语音/视讯通话、语音讯息、桌面分享及视讯会议等功能,Cisco Jabber for Windows即是它的Windows客户端程式。

Watchcom说明,Cisco Jabber客户端奠基在Chromium嵌入式框架(Chromium Embedded Framework,CEF)上,并使用可扩展讯息及呈现协议(Extensible Messaging and Presence Protocol,XMPP)传递讯息与更新呈现状态。其中,CEF允许开发人员把Chromium浏览器嵌入应用程序中,通常于该嵌入式浏览器执行的程式码是在沙箱运作的,但开发者有时会绕过沙箱以存取档案或执行系统呼叫,陷应用程序于安全风险中。

XMPP则是个基于XML的传讯与呈现协定,它是个可扩展的协定,可借由各种扩充来增加该协定的功能,其中之一为XEP-0071: XHTML-IM,可用来定义含有HTML格式的即时讯息如何透过XMPP交换,同时假定HTML内容是恶意的以进行消毒。

然而,研究显示,XHTML-IM替Cisco Jabber带来跨站指令码(Cross-site scripting,XSS)漏洞,因为它没能适当地消毒HTML内容,还将它们透过有缺陷的XSS过滤器传递。由于该过滤器黑名单机制并不全面,使得Cisco Jabber的CEF能够执行通过该过滤器的任何脚本程式。

根据分析,该过滤器会放过较少用的onAnimationStart属性,因此,采用该属性的HTML标签都能绕过过滤器,于是,骇客便有机会建立恶意的HTML标签并于Cisco Jabber上执行。

由于XHTML-IM为Cisco Jabber传讯的预设值,因此骇客很容易就能借由一个恶意的讯息,来拦截与变更由Cisco Jabber所传送的讯息,还能建立可自动散布的蠕虫讯息,最终将允许骇客自远端执行系统上既有的任何应用程序。

CVE-2020-3495被思科列为重大(Critical)漏洞,其CVSS 3.0风险评分高达9.9。

2020-09-04 17:48:00

相关文章