CRITICAL🇬🇧 English

CVE-2020-5723

Grandstream UCM6200 — niezaszyfrowane hasła użytkowników w bazie SQLite

CVSS 9.8v3.1pub. 2020-03-30upd. 2024-11-21

Urządzenia Grandstream UCM6200 w wersji 1.0.20.22 i wcześniejszych przechowują hasła użytkowników w postaci jawnego tekstu w bazie danych SQLite. Podatność umożliwia atakującemu odczytanie wszystkich haseł i potencjalne uzyskanie podwyższonych uprawnień.

Pokaż oryginał (EN)

The UCM6200 series 1.0.20.22 and below stores unencrypted user passwords in an SQLite database. This could allow an attacker to retrieve all passwords and possibly gain elevated privileges.

🤖 Analiza AI
Jak działa

System przechowuje hasła użytkowników bez szyfrowania bezpośrednio w bazie danych SQLite na urządzeniu. Atakujący, który uzyska dostęp do pliku bazy danych — np. poprzez inną podatność lub nieautoryzowany dostęp do systemu plików — może odczytać wszystkie hasła w postaci jawnej. Odzyskane hasła mogą następnie posłużyć do dalszego kompromitowania urządzenia lub sieci.

Skutki

Atakujący może odczytać wszystkie hasła użytkowników przechowywane na urządzeniu oraz potencjalnie uzyskać podwyższone uprawnienia, w tym dostęp administracyjny do systemu UCM6200.

Mitygacja

Należy zaktualizować oprogramowanie sprzętowe urządzeń z serii UCM6200 do wersji wyższej niż 1.0.20.22. Szczegóły dostępne w raporcie Tenable TRA-2020-17 oraz u producenta Grandstream.

Kogo dotyczy

Grandstream UCM6202, UCM6204, UCM6208 (seria UCM6200) z oprogramowaniem sprzętowym w wersji 1.0.20.22 i wcześniejszych

Uwagi

Podatność została opisana przez Tenable w raporcie TRA-2020-17. CWE-312 oznacza przechowywanie wrażliwych informacji bez szyfrowania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Grandstream Ucm6202

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6202 Firmware

    OS
    Grandstream
    < 1.0.20.22
  • Grandstream Ucm6204

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6204 Firmware

    OS
    Grandstream
    < 1.0.20.22
  • Grandstream Ucm6208

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6208 Firmware

    OS
    Grandstream
    < 1.0.20.22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-5757CRITICAL9.8PL ✓ten sam produkt

Command injection w Grandstream UCM6200 — wykonanie kodu jako root

CVE-2020-5759CRITICAL9.8PL ✓ten sam produkt

Command Injection w Grandstream UCM6200 via SSH — wykonanie poleceń jako root

CVE-2020-5758HIGH8.8ten sam produkt

Grandstream UCM6200 series firmware version 1.0.20.23 and below is vulnerable to OS command injection via HTTP...

CVE-2020-5726HIGH7.5ten sam produkt

The Grandstream UCM6200 series before 1.0.20.22 is vulnerable to an SQL injection via the CTI server on port 8...

CVE-2020-5724HIGH7.5ten sam produkt

The Grandstream UCM6200 series before 1.0.20.22 is vulnerable to an SQL injection via the HTTP server's websoc...