A CSV injection vulnerability was found in the Avaya Call Management System (CMS) Supervisor web application which allows a user with administrative privileges to input crafted data which, when exported to a CSV file, may attempt arbitrary command execution on the system used to open the file by a spreadsheet software such as Microsoft Excel.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:L/A:LAvaya Call Management System
APPAvaya< 20.0.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Powiązane podatności
CVE-2025-1041CRITICAL9.9PL ✓ten sam produkt
Zdalne wykonanie poleceń w Avaya Call Management System (CWE-20)
CVE-2016-5285HIGH7.5ten sam produkt
A Null pointer dereference vulnerability exists in Mozilla Network Security Services due to a missing NULL che...
CVE-2024-4196CRITICAL10.0PL ✓ten sam vendor
RCE poprzez improper input validation w Avaya IP Office (Web Control)
CVE-2024-4197CRITICAL9.9PL ✓ten sam vendor
Unrestricted file upload umożliwiający RCE w Avaya IP Office (One-X)
CVE-2022-38168CRITICAL9.1PL ✓ten sam vendor
Pominięcie uwierzytelnienia w Avaya Scopia Pathfinder 10/20 PTS via modyfikacja URL