Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02390

Опубликовано: 15 апр. 2020
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Высокий

Описание

Уязвимость конфигурации подключения к веб-серверу микропрограммного обеспечения IP-телефонов Cisco IP Phone связана с недостаточной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании с помощью специально созданного HTTP-запроса

Вендор

Cisco Systems Inc.

Наименование ПО

Cisco Unified IP 8831 Conference Phone
Cisco IP Phone 7811
Cisco IP Phone 7821
Cisco IP Phone 7841
Cisco IP Phone 7861
Cisco IP Phone 8811
Cisco IP Phone 8841
Cisco IP Phone 8845
Cisco IP Phone 8851
Cisco IP Phone 8861
Cisco IP Phone 8865
Cisco Wireless IP Phone 8821
Cisco Wireless IP Phone 8821-EX

Версия ПО

до 10.3(1)SR6 (Cisco Unified IP 8831 Conference Phone)
до 11.7(1) (Cisco IP Phone 7811)
до 11.7(1) (Cisco IP Phone 7821)
до 11.7(1) (Cisco IP Phone 7841)
до 11.7(1) (Cisco IP Phone 7861)
до 11.7(1) (Cisco IP Phone 8811)
до 11.7(1) (Cisco IP Phone 8841)
до 11.7(1) (Cisco IP Phone 8845)
до 11.7(1) (Cisco IP Phone 8851)
до 11.7(1) (Cisco IP Phone 8861)
до 11.7(1) (Cisco IP Phone 8865)
до 11.0(5)SR3 (Cisco Wireless IP Phone 8821)
до 11.0(5)SR3 (Cisco Wireless IP Phone 8821-EX)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voip-phones-rce-dos-rB6EeRXs

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.83148
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
почти 6 лет назад

A vulnerability in the web server for Cisco IP Phones could allow an unauthenticated, remote attacker to execute code with root privileges or cause a reload of an affected IP phone, resulting in a denial of service (DoS) condition. The vulnerability is due to a lack of proper input validation of HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web server of a targeted device. A successful exploit could allow the attacker to remotely execute code with root privileges or cause a reload of an affected IP phone, resulting in a DoS condition.

CVSS3: 9.8
github
больше 3 лет назад

A vulnerability in the web server for Cisco IP Phones could allow an unauthenticated, remote attacker to execute code with root privileges or cause a reload of an affected IP phone, resulting in a denial of service (DoS) condition. The vulnerability is due to a lack of proper input validation of HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web server of a targeted device. A successful exploit could allow the attacker to remotely execute code with root privileges or cause a reload of an affected IP phone, resulting in a DoS condition.

EPSS

Процентиль: 99%
0.83148
Высокий

9.8 Critical

CVSS3

10 Critical

CVSS2