CRITICAL✓ PATCH🇬🇧 English

CVE-2020-3280

RCE poprzez insecure deserialization w Cisco Unified Contact Center Express

CVSS 9.8v3.1pub. 2020-05-22upd. 2024-11-21

Podatność w Java Remote Management Interface systemu Cisco Unified Contact Center Express (Unified CCX) umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnego kodu na podatnym urządzeniu. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz możliwości uzyskania uprawnień roota.

Pokaż oryginał (EN)

A vulnerability in the Java Remote Management Interface of Cisco Unified Contact Center Express (Unified CCX) could allow an unauthenticated, remote attacker to execute arbitrary code on an affected device. The vulnerability is due to insecure deserialization of user-supplied content by the affected software. An attacker could exploit this vulnerability by sending a malicious serialized Java object to a specific listener on an affected system. A successful exploit could allow the attacker to execute arbitrary code as the root user on an affected device.

🤖 Analiza AI
Jak działa

Podatność jest spowodowana niebezpieczną deserializacją treści dostarczanej przez użytkownika przez podatne oprogramowanie (insecure deserialization, CWE-502). Atakujący może ją wykorzystać, wysyłając złośliwy zserializowany obiekt Java do określonego listenera na podatnym systemie. Brak odpowiedniej walidacji danych wejściowych (CWE-20) sprawia, że system przetwarza przesłany payload bez weryfikacji jego bezpieczeństwa.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu z uprawnieniami użytkownika root na podatnym urządzeniu, co oznacza pełne przejęcie kontroli nad systemem, w tym dostęp do danych, możliwość ich modyfikacji oraz zakłócenia działania usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Cisco Security Advisory (cisco-sa-uccx-rce-GMSC6RKN). Zaleca się również ograniczenie dostępu sieciowego do Java Remote Management Interface wyłącznie do zaufanych hostów przy użyciu firewall lub list ACL.

Kogo dotyczy

Cisco Unified Contact Center Express (Unified CCX) — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cisco Unified Contact Center Express

    APP
    Cisco
    12.0 – 12.0\(1\)es03 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2025-20354CRITICAL9.8PL ✓ten sam produkt

RCE z uprawnieniami root w Cisco Unified Contact Center Express (Java RMI)

CVE-2025-20358CRITICAL9.4PL ✓ten sam produkt

Cisco Unified CCX: pominięcie uwierzytelnienia w CCX Editor (RCE)

CVE-2024-20253CRITICAL9.9PL ✓ten sam produkt

RCE w produktach Cisco Unified Communications — eskalacja do root

CVE-2022-20658CRITICAL9.6PL ✓ten sam produkt

Cisco Unified CCMP/CCDM — privilege escalation do roli Administrator

CVE-2018-0403CRITICAL9.8PL ✓ten sam produkt

Cisco Unified CCX — ujawnienie hasła w postaci jawnego tekstu przez interfejs webowy