Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2024-20534

Опубликовано: 06 нояб. 2024
Источник: nvd
CVSS3: 4.8
EPSS Низкий

Описание

A vulnerability in the web UI of Cisco Desk Phone 9800 Series, Cisco IP Phone 6800, 7800, and 8800 Series, and Cisco Video Phone 8875 with Cisco Multiplatform Firmware could allow an authenticated, remote attacker to conduct stored cross-site scripting (XSS) attacks against users.

This vulnerability exists because the web UI of an affected device does not properly validate user-supplied input. An attacker could exploit this vulnerability by injecting malicious code into specific pages of the interface. A successful exploit could allow the attacker to execute arbitrary script code in the context of the affected interface or access sensitive, browser-based information. Note: To exploit this vulnerability, Web Access must be enabled on the phone and the attacker must have Admin credentials on the device. Web Access is disabled by default.

Уязвимые конфигурации

Конфигурация 1

Одновременно

Одно из

cpe:2.3:o:cisco:desk_phone_9841_with_multiplatform_firmware:3.1\(1\):-:*:*:*:*:*:*
cpe:2.3:o:cisco:desk_phone_9841_with_multiplatform_firmware:3.1\(1\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:desk_phone_9841:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

Одно из

cpe:2.3:o:cisco:desk_phone_9851_with_multiplatform_firmware:3.1\(1\):-:*:*:*:*:*:*
cpe:2.3:o:cisco:desk_phone_9851_with_multiplatform_firmware:3.1\(1\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:desk_phone_9851:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

Одно из

cpe:2.3:o:cisco:desk_phone_9861_with_multiplatform_firmware:3.1\(1\):-:*:*:*:*:*:*
cpe:2.3:o:cisco:desk_phone_9861_with_multiplatform_firmware:3.1\(1\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:desk_phone_9861:-:*:*:*:*:*:*:*
Конфигурация 4

Одновременно

Одно из

cpe:2.3:o:cisco:desk_phone_9871_with_multiplatform_firmware:3.1\(1\):-:*:*:*:*:*:*
cpe:2.3:o:cisco:desk_phone_9871_with_multiplatform_firmware:3.1\(1\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:desk_phone_9871:-:*:*:*:*:*:*:*
Конфигурация 5

Одновременно

cpe:2.3:o:cisco:ip_phone_6821_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_6821:-:*:*:*:*:*:*:*
Конфигурация 6

Одновременно

cpe:2.3:o:cisco:ip_phone_6841_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_6841:-:*:*:*:*:*:*:*
Конфигурация 7

Одновременно

cpe:2.3:o:cisco:ip_phone_6851_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_6851:-:*:*:*:*:*:*:*
Конфигурация 8

Одновременно

cpe:2.3:o:cisco:ip_phone_6861_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_6861:-:*:*:*:*:*:*:*
Конфигурация 9

Одновременно

cpe:2.3:o:cisco:ip_phone_6871_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_6871:-:*:*:*:*:*:*:*
Конфигурация 10

Одновременно

cpe:2.3:o:cisco:ip_phone_7811_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_7811:-:*:*:*:*:*:*:*
Конфигурация 11

Одновременно

cpe:2.3:o:cisco:ip_phone_7821_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_7821:-:*:*:*:*:*:*:*
Конфигурация 12

Одновременно

cpe:2.3:o:cisco:ip_phone_7832_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_7832:-:*:*:*:*:*:*:*
Конфигурация 13

Одновременно

cpe:2.3:o:cisco:ip_phone_7841_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_7841:-:*:*:*:*:*:*:*
Конфигурация 14

Одновременно

cpe:2.3:o:cisco:ip_phone_7861_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_7861:-:*:*:*:*:*:*:*
Конфигурация 15

Одновременно

cpe:2.3:o:cisco:ip_phone_8811_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8811:-:*:*:*:*:*:*:*
Конфигурация 16

Одновременно

cpe:2.3:o:cisco:ip_phone_8832_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8832:-:*:*:*:*:*:*:*
Конфигурация 17

Одновременно

cpe:2.3:o:cisco:ip_phone_8841_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8841:-:*:*:*:*:*:*:*
Конфигурация 18

Одновременно

cpe:2.3:o:cisco:ip_phone_8845_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8845:-:*:*:*:*:*:*:*
Конфигурация 19

Одновременно

cpe:2.3:o:cisco:ip_phone_8851_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8851:-:*:*:*:*:*:*:*
Конфигурация 20

Одновременно

cpe:2.3:o:cisco:ip_phone_8861_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8861:-:*:*:*:*:*:*:*
Конфигурация 21

Одновременно

cpe:2.3:o:cisco:ip_phone_8865_with_multiplatform_firmware:12.0\(5\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8865:-:*:*:*:*:*:*:*
Конфигурация 22

Одновременно

Одно из

cpe:2.3:o:cisco:video_phone_8875_with_multiplatform_firmware:*:-:*:*:*:*:*:*
Версия до 2.3\(1\) (исключая)
cpe:2.3:o:cisco:video_phone_8875_with_multiplatform_firmware:2.3\(1\):-:*:*:*:*:*:*
cpe:2.3:o:cisco:video_phone_8875_with_multiplatform_firmware:2.3\(1\):sr1:*:*:*:*:*:*
cpe:2.3:h:cisco:video_phone_8875:-:*:*:*:*:*:*:*
Конфигурация 23

Одновременно

cpe:2.3:o:cisco:ip_phone_8831_with_multiplatform_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:cisco:ip_phone_8831:-:*:*:*:*:*:*:*

EPSS

Процентиль: 33%
0.00129
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.8
github
больше 1 года назад

A vulnerability in the web UI of Cisco Desk Phone 9800 Series, Cisco IP Phone 6800, 7800, and 8800 Series, and Cisco Video Phone 8875 with Cisco Multiplatform Firmware could allow an authenticated, remote attacker to conduct stored cross-site scripting (XSS) attacks against users. This vulnerability exists because the web UI of an affected device does not properly validate user-supplied input. An attacker could exploit this vulnerability by injecting malicious code into specific pages of the interface. A successful exploit could allow the attacker to execute arbitrary script code in the context of the affected interface or access sensitive, browser-based information. Note: To exploit this vulnerability, Web Access must be enabled on the phone and the attacker must have Admin credentials on the device. Web Access is disabled by default.

CVSS3: 4.8
fstec
больше 1 года назад

Уязвимость веб-интерфейса микропрограммного обеспечения IP-телефонов Cisco IP Phone 6800, Cisco IP Phone 7800, Cisco IP Phone 8800 и Cisco Video Phone 8875, позволяющая нарушителю проводить межсайтовые сценарные атаки

EPSS

Процентиль: 33%
0.00129
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79