Krytyczna podatność w serwerze HTTP wbudowanym w telefony IP firmy Cisco umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie kodu z uprawnieniami root lub wymuszenie restartu urządzenia. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
A vulnerability in the web server for Cisco IP Phones could allow an unauthenticated, remote attacker to execute code with root privileges or cause a reload of an affected IP phone, resulting in a denial of service (DoS) condition. The vulnerability is due to a lack of proper input validation of HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web server of a targeted device. A successful exploit could allow the attacker to remotely execute code with root privileges or cause a reload of an affected IP phone, resulting in a DoS condition.
Podatność wynika z braku właściwej walidacji danych wejściowych (CWE-20) w żądaniach HTTP obsługiwanych przez wbudowany serwer HTTP telefonu. Atakujący wysyła specjalnie spreparowane żądanie HTTP do serwera HTTP działającego na urządzeniu docelowym. Nie jest wymagane żadne uwierzytelnienie ani interakcja ze strony użytkownika. W wyniku udanego ataku możliwe jest zdalne wykonanie kodu z uprawnieniami root lub wywołanie restartu urządzenia skutkującego stanem DoS.
Atakujący może zdalnie wykonać dowolny kod z najwyższymi uprawnieniami systemowymi (root) na podatnym telefonie lub spowodować jego restart, co prowadzi do niedostępności urządzenia (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach firmware zawierających poprawkę dostępne są w oficjalnym biuletynie bezpieczeństwa Cisco: https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-voip-phones-rce-dos-rB6EeRXs
Cisco IP Phone 8865 oraz Cisco IP Phone 8851 — szczegółowe wersje firmware wskazane w referencjach producenta (advisory cisco-sa-voip-phones-rce-dos-rB6EeRXs)
Publicznie dostępny kod demonstracyjny (proof-of-concept) dla tej podatności został opublikowany w serwisie Packet Storm Security (referencja: http://packetstormsecurity.com/files/157265/Cisco-IP-Phone-11.7-Denial-Of-Service.html).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCisco 8831
HWCiscowszystkie wersjeCisco 8831 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 7811
HWCiscowszystkie wersjeCisco Ip Phone 7811 Firmware
OSCisco11.0\(1\)Cisco Ip Phone 7821
HWCiscowszystkie wersjeCisco Ip Phone 7821 Firmware
OSCisco11.0\(1\)Cisco Ip Phone 7841
HWCiscowszystkie wersjeCisco Ip Phone 7841 Firmware
OSCisco11.0\(1\)Cisco Ip Phone 7861
HWCiscowszystkie wersjeCisco Ip Phone 7861 Firmware
OSCisco11.0\(1\)Cisco Ip Phone 8811
HWCiscowszystkie wersjeCisco Ip Phone 8811 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8821
HWCiscowszystkie wersjeCisco Ip Phone 8821 Ex
HWCiscowszystkie wersjeCisco Ip Phone 8821 Ex Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8821 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8841
HWCiscowszystkie wersjeCisco Ip Phone 8841 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8845
HWCiscowszystkie wersjeCisco Ip Phone 8845 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8851
HWCiscowszystkie wersjeCisco Ip Phone 8851 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8861
HWCiscowszystkie wersjeCisco Ip Phone 8861 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1Cisco Ip Phone 8865
HWCiscowszystkie wersjeCisco Ip Phone 8865 Firmware
OSCisco10.3\(1\)es1411.0\(1\)11.0\(5\)sr1
CISA KEV — szczegółyi
- Dostawcai
- Cisco ↗
- Produkti
- Cisco IP Phones
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Telefony IP Cisco zawierają lukę polegającą na nieprawidłowej walidacji danych wejściowych dla żądań HTTP. Wykorzystanie tej luki mogłoby pozwolić atakującemu na zdalne wykonanie kodu z uprawnieniami root lub spowodowanie warunków denial-of-service (DoS).
▸ Pokaż oryginał (EN)
Cisco IP Phones contain an improper input validation vulnerability for HTTP requests. Exploitation could allow an attacker to execute code remotely with root privileges or cause a denial-of-service (DoS) condition.
Powiązane podatności
Buffer overflow w DHCP relay Cisco IOS — RCE bez uwierzytelnienia
RCE i DoS w interfejsie webowym telefonów Cisco IP Phone serii 6800
RCE i DoS w interfejsie webowym telefonów Cisco IP Phone serii 6800
A vulnerability in the CLI of Cisco SD-WAN Software could allow an authenticated, local attacker to gain eleva...
A vulnerability in the crypto engine of the Cisco Integrated Services Module for VPN (ISM-VPN) running Cisco I...