Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01675

Опубликовано: 17 апр. 2019
Источник: fstec
CVSS3: 7.7
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость микропрограммного обеспечения устройства управления абонентскими вызовами Cisco TelePresence Video Communication Server и программного обеспечения шлюза Cisco Expressway существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании в результате отправки SIP сообщения со специально созданным XML-файлом на уязвимое устройство

Вендор

Cisco Systems Inc.

Наименование ПО

TelePresence Video Communication Server
Cisco Expressway

Версия ПО

X6.0 (TelePresence Video Communication Server)
X6.1 (TelePresence Video Communication Server)
X12.5 (TelePresence Video Communication Server)
X5.1 (TelePresence Video Communication Server)
X7.0 (TelePresence Video Communication Server)
X7.1 (TelePresence Video Communication Server)
X7.2 (TelePresence Video Communication Server)
X8.0 (TelePresence Video Communication Server)
X8.1 (TelePresence Video Communication Server)
X8.10 (TelePresence Video Communication Server)
X8.11 (TelePresence Video Communication Server)
X8.2 (TelePresence Video Communication Server)
X8.5 (TelePresence Video Communication Server)
X8.6 (TelePresence Video Communication Server)
X8.7 (TelePresence Video Communication Server)
X8.8 (TelePresence Video Communication Server)
X8.9 (TelePresence Video Communication Server)
до x12.5.1 (Cisco Expressway)

Тип ПО

ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190417-es-tvcs-dos

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 78%
0.01117
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
почти 7 лет назад

A vulnerability in the phone book feature of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow an authenticated, remote attacker to cause the CPU to increase to 100% utilization, causing a denial of service (DoS) condition on an affected system. The vulnerability is due to improper handling of the XML input. An attacker could exploit this vulnerability by sending a Session Initiation Protocol (SIP) message with a crafted XML payload to an affected device. A successful exploit could allow the attacker to exhaust CPU resources, resulting in a DoS condition. Manual intervention may be required to recover the device. This vulnerability is fixed in Cisco Expressway Series and Cisco TelePresence Video Communication Server Releases X12.5.1 and later.

CVSS3: 6.5
github
больше 3 лет назад

A vulnerability in the phone book feature of Cisco Expressway Series and Cisco TelePresence Video Communication Server (VCS) could allow an authenticated, remote attacker to cause the CPU to increase to 100% utilization, causing a denial of service (DoS) condition on an affected system. The vulnerability is due to improper handling of the XML input. An attacker could exploit this vulnerability by sending a Session Initiation Protocol (SIP) message with a crafted XML payload to an affected device. A successful exploit could allow the attacker to exhaust CPU resources, resulting in a DoS condition. Manual intervention may be required to recover the device. This vulnerability is fixed in Cisco Expressway Series and Cisco TelePresence Video Communication Server Releases X12.5.1 and later.

EPSS

Процентиль: 78%
0.01117
Низкий

7.7 High

CVSS3

6.8 Medium

CVSS2