Cisco IP Phones Web 伺服器 RCE 和 DOS (cisco-sa-voip-phones-rce-dos-rB6EeRXs)

critical Nessus Plugin ID 141192

概要

遠端 IP 電話有多個弱點。

說明

Cisco IP Phones 中有一個拒絕服務 (DoS) 弱點和遠端程式碼執行 (RCE),這是因為缺少適當的 HTTP 要求輸入驗證所致。經驗證的攻擊者可以惡意利用此弱點,將特製 HTTP 要求傳送至目標裝置的 Web 伺服器。若成功惡意利用此弱點,攻擊者即可憑 Root 權限遠端執行程式碼,或造成受影響的 IP 電話重新載入,進而導致 DoS 情形。

如需詳細資訊,請參閱隨附的 Cisco BID 和 Cisco 安全性公告。

解決方案

套用供應商公告中提及的修補程式。

另請參閱

http://www.nessus.org/u?f2eef1cf

Plugin 詳細資訊

嚴重性: Critical

ID: 141192

檔案名稱: cisco-sa-voip-phones-rce-dos-rB6EeRXs.nasl

版本: 1.8

類型: remote

系列: CISCO

已發布: 2020/10/6

已更新: 2023/5/25

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2020-3161

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: x-cpe:/h:cisco:ip_phone, x-cpe:/o:cisco:ip_phone

必要的 KB 項目: installed_sw/Cisco IP Phone

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2020/4/15

弱點發布日期: 2020/4/15

CISA 已知遭惡意利用弱點到期日: 2022/5/3

參考資訊

CVE: CVE-2020-3161