image

Mozilla en Google blokkeerden Cisco WebEx wegens lek

dinsdag 24 januari 2017, 11:21 door Redactie, 2 reacties
Laatst bijgewerkt: 24-01-2017, 12:10

Mozilla en Google hebben wegens een ernstig beveiligingslek de Cisco WebEx-extensie enige tijd geblokkeerd. Via de extensie kunnen gebruikers aan videoconferenties deelnemen. De kwetsbaarheid werd door beveiligingsonderzoeker Tavis Ormandy van Google ontdekt.

Ormandy ontdekte dat de extensie, die 20 miljoen actieve gebruikers heeft, door elke website was aan te roepen en het mogelijk maakte om willekeurige code op het systeem uit te voeren, zonder dat dit voor gebruikers zichtbaar was. Google besloot vervolgens om nieuwe installaties van de extensie te blokkeren. Dit weekend werd Cisco door Ormandy gewaarschuwd. Zondagavond bracht Cisco een update uit die ervoor zorgt dat gebruikers op "ok" moeten klikken als een website de extensie aanroept, terwijl die op *.webex.com en *.webex.com.cn automatisch wordt uitgevoerd.

Vanuit Mozilla kwam echter kritiek op de oplossing van Cisco, omdat die niet volledig zou zijn. Daarop besloot Mozilla om de extensie bij Firefox-gebruikers te blokkeren. De extensie wordt in dit geval op afstand geblokkeerd, maar gebruikers kunnen er nog wel voor kiezen om die uit te voeren. Vandaag kwam Cisco ook voor Firefox-gebruikers met een update.

Reacties (2)
24-01-2017, 11:53 door [Account Verwijderd] - Bijgewerkt: 24-01-2017, 11:54
"terwijl die op webex.com en webex.com.cn automatisch wort uitgevoerd"

nee, op *.webex.com en *.webex.com.cn, groot verschil. Er zijn 100en subdomeinen, waaronder een aantal die IIS6 draaien en websites die in jaren niet geupdatet zijn, waardoor elk XSS gat op elk subdomein ook gebruikt kan worden om nog steeds een 3rd party URL te laden.
24-01-2017, 15:57 door Anoniem
Oh komen ze daar nu pas achter? Ik had dit jaren geleden al in de gaten omdat WebEx bijna niet draaiend te krijgen
was vanwege Software Restriction Policies die bijvoorbeeld downloaden en uitvoeren van executables in %TEMP%
blokkeren. Het was het enige pakket wat ik nooit werkend kon krijgen in die omgeving. Dat het een gapend security
gat was dat was me toen al duidelijk.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.