CRITICAL✓ PATCH🇬🇧 English

CVE-2020-10211

RCE w komponencie UCB Mitel MiVoice Connect — brak walidacji parametrów URL

CVSS 9.8v3.1pub. 2020-04-17upd. 2025-11-03

Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych skryptów w systemie Mitel MiVoice Connect poprzez komponent UCB. Oceniona jako krytyczna (CVSS 9.8), nie wymaga żadnej interakcji użytkownika ani uprawnień.

Pokaż oryginał (EN)

A remote code execution vulnerability in UCB component of Mitel MiVoice Connect before 19.1 SP1 could allow an unauthenticated remote attacker to execute arbitrary scripts due to insufficient validation of URL parameters. A successful exploit could allow an attacker to gain access to sensitive information.

🤖 Analiza AI
Jak działa

Komponent UCB systemu Mitel MiVoice Connect nie przeprowadza wystarczającej walidacji parametrów URL przesyłanych w żądaniach sieciowych. Atakujący może spreparować odpowiednie żądanie HTTP zawierające złośliwy payload i wysłać je bez konieczności uwierzytelnienia. W wyniku niewystarczającej kontroli danych wejściowych (CWE-20) serwer przetwarza przekazane parametry w sposób niezamierzony, co prowadzi do wykonania arbitralnych skryptów.

Skutki

Atakujący może zdalnie wykonać dowolne skrypty na podatnym systemie oraz uzyskać dostęp do wrażliwych informacji. W najgorszym scenariuszu możliwe jest pełne przejęcie kontroli nad systemem komunikacyjnym.

Mitygacja

Należy zaktualizować Mitel MiVoice Connect do wersji 19.1 SP1 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta: Mitel Product Security Advisory 20-0004 (https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-20-0004)

Kogo dotyczy

Mitel MiVoice Connect w wersjach wcześniejszych niż 19.1 SP1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mitel Mivoice Connect

    APP
    Mitel
    < 22.11.4900.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-29499CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w komponencie Service Appliance Mitel MiVoice Connect

CVE-2023-32748CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — obejście uwierzytelniania w komponencie Linux DVS

CVE-2023-31458CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect – pominięcie uwierzytelnienia w Edge Gateway

CVE-2023-31457CRITICAL9.8PL ✓ten sam produkt

Mitel MiVoice Connect — ominięcie autoryzacji w komponencie Headquarters

CVE-2023-39289HIGH7.5ten sam produkt

A vulnerability in the Connect Mobility Router component of Mitel MiVoice Connect through 9.6.2208.101 could a...