CRITICAL🇬🇧 English

CVE-2016-2783

Avaya VOSS: nieautoryzowany dostęp przez nieprawidłową obsługę VLAN i I-SIS

CVSS 9.8v3.0pub. 2017-01-23upd. 2026-05-13

Podatność w systemie Avaya Fabric Connect VSP Operating System Software (VOSS) umożliwia zdalnym atakującym uzyskanie nieautoryzowanego dostępu do sieci. Brak uwierzytelnienia i sieciowy wektor ataku sprawiają, że zagrożenie jest krytyczne dla infrastruktury sieciowej.

Pokaż oryginał (EN)

Avaya Fabric Connect Virtual Services Platform (VSP) Operating System Software (VOSS) before 4.2.3.0 and 5.x before 5.0.1.0 does not properly handle VLAN and I-SIS indexes, which allows remote attackers to obtain unauthorized access via crafted Ethernet frames.

🤖 Analiza AI
Jak działa

System VOSS nieprawidłowo obsługuje indeksy VLAN oraz I-SIS (Intermediate System to Intermediate System). Atakujący może wysyłać specjalnie spreparowane ramki Ethernet, które są błędnie przetwarzane przez podatny system. Skutkiem tego jest możliwość uzyskania nieautoryzowanego dostępu do segmentów sieci chronionych przez mechanizmy izolacji ruchu.

Skutki

Atakujący zdalny, bez żadnego uwierzytelnienia, może uzyskać nieautoryzowany dostęp do chronionych zasobów sieciowych, co może prowadzić do naruszenia poufności, integralności i dostępności danych przesyłanych w sieci.

Mitygacja

Należy zaktualizować VOSS do wersji 4.2.3.0 lub nowszej (dla gałęzi 4.x) oraz do wersji 5.0.1.0 lub nowszej (dla gałęzi 5.x). Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się ograniczenie dostępu do warstwy 2 sieci oraz wdrożenie kontroli ruchu Ethernet na poziomie firewall lub przełączników brzegowych.

Kogo dotyczy

Avaya Fabric Connect Virtual Services Platform (VSP) Operating System Software (VOSS) w wersjach przed 4.2.3.0 oraz w gałęzi 5.x przed wersją 5.0.1.0

Uwagi

W referencjach wskazano publicznie dostępny opis techniczny na platformie Packet Storm Security dotyczący wersji VOSS 4.1.0.0 i ruchu SPB (Shortest Path Bridging), co sugeruje istnienie publicznego dowodu koncepcji (proof-of-concept).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Avaya Vsp Operating System Software

    APP
    Avaya
    5.0.0.0≤ 4.2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-1041CRITICAL9.9PL ✓ten sam vendor

Zdalne wykonanie poleceń w Avaya Call Management System (CWE-20)

CVE-2024-4196CRITICAL10.0PL ✓ten sam vendor

RCE poprzez improper input validation w Avaya IP Office (Web Control)

CVE-2024-4197CRITICAL9.9PL ✓ten sam vendor

Unrestricted file upload umożliwiający RCE w Avaya IP Office (One-X)

CVE-2022-38168CRITICAL9.1PL ✓ten sam vendor

Pominięcie uwierzytelnienia w Avaya Scopia Pathfinder 10/20 PTS via modyfikacja URL

CVE-2019-7003CRITICAL10.0PL ✓ten sam vendor

SQL Injection w Avaya Control Manager — nieautoryzowany dostęp do danych