思科在WebEx浏览器扩展中开始修补临界缺陷
美国在甲骨文中涉及系统性就业歧视
零售专家表示,品牌出售的“最强大”工具之一
在PC复出中,ARM将在Chromebook和Windows 10中战斗英特尔
哥伦布,俄亥俄州,地区促进了智能流动性研究
思科和UCL以100亿美元的数字经济增压开立AI研究单位
复古数据传输技术在35年后获得升级
LAVABIT开发人员具有新的加密端到端的电子邮件协议
NHS Visa Cap豁免如何帮助提升技术部门
第一周后,A.I.系统正在击败人类扑克玩家
Gmail将阻止JavaScript附件,是恶意软件的共同来源
Windows 10的变化面孔
施耐德电气CTO提示液体冷却作为机器学习接管到数据中心
IOT网络公司注册小型设备的合作伙伴
微软的眼睛印度狂欢营业为云服务
面试:Pippa Thomas,Freeman Clarke区域IT总监
国家州的网络攻击影响了所有的地理位置
戴尔/ VMware和Nutanix主导了一个不断增长的超融合市场
Juniper用新的云基础架构软件,开关与思科和华为战斗
如果政府与AI计划粘贴,则预计就业均衡
英国隐私集团加入欧盟的呼吁停止通讯数据收集
这款Wi-Fi替代乘坐LTE Rails
与PC一样,您现在可以自定义覆盆子PI样电脑
思科面临着更新的Prysm中的更强大的协作竞争对手
伦敦CDO:获得数据使用的信任所需的更多基础工作
Cryptominers高原,而后门射击
IBM将谷歌的AI工具带到其强大的计算机中
新加坡政府形成AI咨询委员会
effilily赞扬Windows 10的数据收集更改
IT决策者越来越多地选择云原住民体系结构
IT团队应返工供应商合同以释放预算
诺基亚将IT基础架构和应用服务提供给HCL
当科技公司制作电视节目时会发生什么
年轻员工的安全漏洞员工的主要罪魁祸首
Gmail将推送用户远离XP和Vista
rightscale和云的状态
WordPress默默地修复了危险的代码注入漏洞
Facebook在德国推出假新闻报道工具
奥卡多如何建造在线杂货交付平台业务
CCS取消皇冠市场招标,但表示计划继续
谷歌由美国法院订购,以生产储存国外的电子邮件
AWS季度收入继续上升,但步伐速度较慢
Mingis关于Tech:新年,新CES - 和新的Airpods
Microsoft释放其最小的每月安全补丁捆绑包
研究人员的Quantum Hacking机器可以帮助防止量子计算黑客
HMRC将众多IT项目抱在于专注于Brexit
从所有方向投入投资进入北欧初创公司
Adobe在Flash播放器,读者和Acrobat中修补临界缺陷
英国国防部长敦促北约抵御俄罗斯网络
Twitter正在推出新功能以抵消滥用
您的位置:首页 >论坛 > 移动互联 >

思科在WebEx浏览器扩展中开始修补临界缺陷

2021-08-06 20:44:12 [来源]:

思科系统已开始修补其WebEx协作和会议浏览器扩展中的关键漏洞,这些浏览器扩展可能允许攻击者远程在计算机上远程执行恶意代码。

该公司于周四发布了延期延期的修补版 - 1.0.7 - 对于Google Chrome的谷歌Chrome,正在处理Internet Explorer和Mozilla Firefox版本的类似补丁。

Google Security研究员Tavis Ormandy发现了该漏洞,并源于WebEx扩展到任何网站上的WebEx扩展到其URL或内部的任何网站的功能。一个iframe。其中一些WebEx功能允许在计算机上执行任意代码。

思科试图通过限制仅限于* .webex.com或* .webex.com.cn域的敏感功能来解决1.0.5版中的问题。这并不完全解决问题,因为这些域上的任何横向网站脚本(XSS)漏洞都可用于绕过限制。

XSS是Web上最常见类型的漏洞之一,WebEx.com具有超过500个定义的子域。在这些网站上存在多个XSS缺陷的机会很高,实际上,Ormandy发现了一个并证明了初始补丁的旁路。

思科在WebEx扩展版本中添加了进一步的限制,该版本的出现似乎阻止了所有已知的旁路方法。

“看起来他们正确处理Mac和Windows,还在GPCInitCall / GPCExitCall / Etc上添加了一些验证,以便函数必须匹配Regex,”Ormandy说。“这看起来像一个巨大的改善。”

Ormandy补充说,他当前知道任何击败新补丁的方式,所以用户应该尽快升级到最新版本。

单独的Chrome WebEx扩展有大约2000万活跃的用户,因此攻击的风险很高,特别是因为这种漏洞的细节已经公开了几天。IE和安装扩展的Firefox用户应该禁用它,直到为这些浏览器发布固定版本。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。