Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02498

Опубликовано: 06 окт. 2021
Источник: fstec
CVSS3: 5.5
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость командной оболочки микропрограммного обеспечения IP-телефонов Cisco IP Phone существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю прочитать любой файл в файловой системе устройства

Вендор

Cisco Systems Inc.

Наименование ПО

Cisco IP Conference Phone 7832
Cisco IP Conference Phone 8832
Cisco IP Phone 7800
Cisco IP Phone 8800
Cisco IP Phone 8821

Версия ПО

от 14.0 до 14.0(1)SR2 (Cisco IP Conference Phone 7832)
от 14.0 до 14.0(1)SR2 (Cisco IP Conference Phone 8832)
от 14.0 до 14.0(1)SR2 (Cisco IP Phone 7800)
от 14.0 до 14.0(1)SR2 (Cisco IP Phone 8800)
от 11.0 до 11.0(6)Sr2 (Cisco IP Phone 8821)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ipphone-arbfileread-NPdtE2Ow

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00067
Низкий

5.5 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
nvd
больше 4 лет назад

A vulnerability in the debug shell of Cisco IP Phone software could allow an authenticated, local attacker to read any file on the device file system. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by providing crafted input to a debug shell command. A successful exploit could allow the attacker to read any file on the device file system.

github
больше 3 лет назад

A vulnerability in the debug shell of Cisco IP Phone software could allow an authenticated, local attacker to read any file on the device file system. This vulnerability is due to insufficient input validation. An attacker could exploit this vulnerability by providing crafted input to a debug shell command. A successful exploit could allow the attacker to read any file on the device file system.

EPSS

Процентиль: 21%
0.00067
Низкий

5.5 Medium

CVSS3

4.6 Medium

CVSS2