ISS ofrece protección para control ActiveX para WebEx

Si los equipos son atacados por esta vulnerabilidad, los usuarios de WebEx podrían dejar expuesta, sin saberlo, información confidencial a los atacantes o permitirles que obtengan acceso y control sobre los activos adicionales de la red corporativa.

Internet Security Systems a través de su equipo de I+D, X-Force, ha descubierto una seria vulnerabilidad en el control ActiveX utilizado por el conocido software de reuniones y soporte web, WebEx. ISS ha trabajado de cerca con la compañía para solventar este error y, de acuerdo con WebEx, no ha habido hasta ahora casos de usuarios que se hayan visto afectados por la vulnerabilidad, la cual ya se encuentra resuelta.

En este sentido, ISS X-Force ha descubierto una vulnerabilidad que puede ser explotada remotamente en el control WebEx ActiveX utilizado para instalar el cliente WebEx en el equipo del usuario al asistir o concertar una reunión. WebEx emplea ActiveX para descargar todos componentes de software necesarios para una reunión. Con esta vulnerabilidad, el control ActiveX no comprobaba la validez del contenido o fuente de estos componentes adicionales, por lo que se hizo susceptible de la creación de una página web personalizada por parte de los hackers, destinada a que el control WebEx ActiveX descargara y colara código malicioso del lugar en el equipo del usuario.

WebEx ya ha actualizado los sites de los clientes y los controles ActiveX de los usuarios de forma que se actualizan automáticamente cuando estos acceden al servicio. WebEx también ha creado un website disponible para todos aquellos interesados en actualizar su instalación de forma manual.

“WebEx es una aplicación ampliamente utilizada y en la que confían organizaciones de todos los sectores y de cualquier tamaño”, apunta Gunter Ollmann, director de ISS X-Force. “Esta amplia distribución de la vulnerabilidad del agente ActiveX a los clientes supone que muchas estaciones de trabajo alojadas dentro de una organización puedan ser objetivo de un ataque con sólo navegar en websites maliciosas”.


Únase a la conversación

Contacto | Diario TI es una publicación de MPA Publishing International Ltd., Reino Unido. © Copyright 1997-2022