CRITICAL✓ PATCH🇬🇧 English

CVE-2015-6319

SQL injection w interfejsie zarządzania Cisco RV220W

CVSS 9.8v3.0pub. 2016-01-27upd. 2026-05-06

Podatność typu SQL injection w interfejsie webowym urządzeń Cisco RV220W umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń SQL. Ze względu na brak wymagań co do uwierzytelnienia i sieciowy wektor ataku, podatność stanowi poważne zagrożenie dla bezpieczeństwa urządzeń brzegowych.

Pokaż oryginał (EN)

SQL injection vulnerability in the web-based management interface on Cisco RV220W devices allows remote attackers to execute arbitrary SQL commands via a crafted header in an HTTP request, aka Bug ID CSCuv29574.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany nagłówek HTTP w żądaniu kierowanym do interfejsu zarządzania urządzenia. Interfejs webowy nie filtruje poprawnie danych zawartych w nagłówku, co umożliwia wstrzyknięcie złośliwych poleceń SQL. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może wykonać dowolne polecenia SQL na wewnętrznej bazie danych urządzenia, co może prowadzić do ujawnienia poufnych danych konfiguracyjnych, przejęcia kontroli nad urządzeniem lub naruszenia integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Cisco Security Advisory cisco-sa-20160127-rv220). Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego zarządzania przez internet, jeśli nie jest ono niezbędne.

Kogo dotyczy

Urządzenia Cisco RV220W — wersje wskazane w referencjach producenta (Cisco Security Advisory cisco-sa-20160127-rv220). Podatność wymieniona jest w kontekście produktów Cisco RV016, RV042, RV042G, RV082 oraz RV110W, jednak opis techniczny wskazuje bezpośrednio na urządzenia RV220W.

Uwagi

Podatność zidentyfikowana przez Cisco pod wewnętrznym identyfikatorem Bug ID CSCuv29574. Advisory opublikowane 2016-01-27.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Rv016 Multi Wan Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv042 Dual Wan Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv042g Dual Gigabit Wan Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv082 Dual Wan Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv110w Wireless N Vpn Firewall

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv120w Wireless N Vpn Firewall

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv130 Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv130w Wireless N Multifunction Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv180 Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv180w Wireless N Multifunction Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv215w Wireless N Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv220w Wireless Network Security Firewall

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv320 Dual Gigabit Wan Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv320 Dual Gigabit Wan Wf Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv325 Dual Gigabit Wan Wf Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv325 Dual Wan Gigabit Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rvl200 4 Port Ssl Ipsec Vpn Router

    HW
    Cisco
    wszystkie wersje
  • Cisco Rvs4000 4 Port Gigabit Security Router Vpn

    HW
    Cisco
    wszystkie wersje
  • Cisco Rv Series Router Firmware

    OS
    Cisco
    1.0.0.21.0.0.301.0.1.91.0.2.61.0.3.101.0.4.101.0.4.141.0.5.61.0.5.81.0.6.61.1.0.91.2.0.2
  • Cisco Wrv200 Wireless G Vpn Router Rangebooster

    HW
    Cisco
    wszystkie wersje
  • Cisco Wrv210 Wireless G Vpn Router Rangebooster

    HW
    Cisco
    wszystkie wersje
  • Cisco Wrvs4400n Wireless N Gigabit Security Router Vpn V2.0

    HW
    Cisco
    wszystkie wersje
  • Sun Opensolaris

    OS
    Sun
    snv_124
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-34730CRITICAL9.8PL ✓ten sam produkt

RCE i DoS przez UPnP w routerach Cisco Small Business RV110W/RV130/RV215W

CVE-2020-3331CRITICAL9.8PL ✓ten sam produkt

RCE w interfejsie zarządzania Cisco RV110W i RV215W — wykonanie kodu jako root

CVE-2020-3330CRITICAL9.8PL ✓ten sam produkt

Cisco RV110W — statyczne hasło konta systemowego w usłudze Telnet

CVE-2020-3323CRITICAL9.8PL ✓ten sam produkt

RCE w interfejsie zarządzania routerów Cisco Small Business RV110W/RV130/RV215W

CVE-2018-0426CRITICAL9.8PL ✓ten sam produkt

Path Traversal w interfejsie zarządzania routerów Cisco RV110W/RV130W/RV215W