Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-01948

Опубликовано: 07 апр. 2021
Источник: fstec
CVSS3: 8.8
CVSS2: 9
EPSS Низкий

Описание

Уязвимость интерфейса SOAP API систем обработки вызовов Cisco Unified Communications Manager, Cisco Unified Communications Manager Session Management Edition (SME), Cisco Unified Communications Manager IM & Presence Service и Cisco Unity Connection, интегрированной системы обмена сообщениями Cisco Unity Connection, средства управление лицензированием Cisco Prime License Manager (PLM) связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

Cisco Systems Inc.

Наименование ПО

Unity Connection
Cisco Prime License Manager
Cisco Unified Communications Manager
Cisco Unified Communications Manager SME
Unified Communications Manager IM and Presence Service

Версия ПО

от 10.5(2) до 11.5(1)SU9 (Unity Connection)
до 11.5(1)SU9 (Cisco Prime License Manager)
от 10.5 до 11.5(1)SU9 (Cisco Unified Communications Manager)
от 12.0(1) до 12.5(1)SU4 (Cisco Unified Communications Manager)
от 10.5 до 11.5(1)SU9 (Cisco Unified Communications Manager SME)
от 12.0(1) до 12.5(1)SU4 (Cisco Unified Communications Manager SME)
от 10.5(2) до 11.5(1)SU9 (Unified Communications Manager IM and Presence Service)
от 12.0(1) до 12.5(1)SU4 (Unified Communications Manager IM and Presence Service)
от 12.0(1) до 12.5(1)SU4 (Unity Connection)

Тип ПО

Сетевое программное средство
Сетевое средство
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-rce-pqVYwyb

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 84%
0.0233
Низкий

8.8 High

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
почти 5 лет назад

A vulnerability in the SOAP API endpoint of Cisco Unified Communications Manager, Cisco Unified Communications Manager Session Management Edition, Cisco Unified Communications Manager IM & Presence Service, Cisco Unity Connection, and Cisco Prime License Manager could allow an authenticated, remote attacker to execute arbitrary code on an affected device. This vulnerability is due to improper sanitization of user-supplied input. An attacker could exploit this vulnerability by sending a SOAP API request with crafted parameters to an affected device. A successful exploit could allow the attacker to execute arbitrary code with root privileges on the underlying Linux operating system of the affected device.

github
больше 3 лет назад

A vulnerability in the SOAP API endpoint of Cisco Unified Communications Manager, Cisco Unified Communications Manager Session Management Edition, Cisco Unified Communications Manager IM & Presence Service, Cisco Unity Connection, and Cisco Prime License Manager could allow an authenticated, remote attacker to execute arbitrary code on an affected device. This vulnerability is due to improper sanitization of user-supplied input. An attacker could exploit this vulnerability by sending a SOAP API request with crafted parameters to an affected device. A successful exploit could allow the attacker to execute arbitrary code with root privileges on the underlying Linux operating system of the affected device.

EPSS

Процентиль: 84%
0.0233
Низкий

8.8 High

CVSS3

9 Critical

CVSS2