Muammo tizim imtiyozlari bilan ixtiyoriy buyruqlarni bajarishga imkon beradi.
Cisco Cisco WebEx videokonferensiya xizmatining Windows versiyasida imtiyozlarning kuchayishi zaifligi (CVE-2018-15442) uchun yamoqni qayta chiqardi. Yangilanish dastlab shu yilning oktyabr oyida chiqarilgan edi, ammo SecureAuth tadqiqotchilari sinov paytida yangi eksploitni aniqlagandan so’ng uni to’liqsiz deb hisoblashdi. CVE-2018-15442 WebEx ilovasini yangilash xizmati tomonidan foydalanuvchi kiritgan ma’lumotlarning noto’g’ri tekshirilishi natijasida yuzaga keldi. Natijada, ruxsatsiz mahalliy hujumchi SYSTEM darajasidagi imtiyozlarga ega bo’lgan ixtiyoriy buyruqlarni bajarishi mumkin.
Tadqiqotchilarning fikriga ko’ra, asl yamoq imzolanmagan WebEx fayllarini ishga tushirishni oldini oldi, ammo baribir imzolangan fayllarni ishga tushirishga imkon berdi, bu esa zararli DLLni yuklab olishga imkon berdi. Tadqiqotchilar ptUpdate.exe faylini tajovuzkor tomonidan boshqariladigan papkaga nusxalaydigan, keyin zararli kodni o’z ichiga olgan DLLni yaratadigan va kutubxonada kodni bajaradigan buyruqni bajaradigan kontseptsiya isboti kodini ishlab chiqdilar.
Zaifliklar 33.6.4 versiyasidan oldingi Cisco Webex Meetings Desktop App versiyalariga va 33.0.6 versiyasidan oldingi Cisco Webex Productivity Tools versiyalariga ta’sir qiladi. Hozirda hech qanday zararli hujumlar aniqlanmagan.