Cisco IP Phones Web 伺服器 RCE 和 DOS (cisco-sa-20200205-voip-phones-rce-dos)

high Nessus Plugin ID 142018

概要

遠端 IP 電話有多個弱點。

說明

Cisco IP Phones 中存在拒絕服務 (DoS) 弱點和遠端程式碼執行 (RCE) 弱點,這是因為處理 Cisco 探索通訊協定訊息時遺漏檢查所致。未經驗證的攻擊者可以惡意利用此弱點,將特製的 Cisco 探索通訊協定封包傳送至目標 IP 電話。若成功惡意利用此弱點,攻擊者即可憑 Root 權限遠端執行程式碼,或造成受影響的 IP 電話重新載入,進而導致 DoS 情形。

如需詳細資訊,請參閱隨附的 Cisco BID 和 Cisco 安全性公告。

解決方案

套用供應商公告中提及的修補程式。

另請參閱

http://www.nessus.org/u?065576a8

Plugin 詳細資訊

嚴重性: High

ID: 142018

檔案名稱: cisco-sa-20200205-voip-phones-rce-dos.nasl

版本: 1.5

類型: remote

系列: CISCO

已發布: 2020/10/28

已更新: 2023/5/25

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 8.3

時間分數: 6.1

媒介: CVSS2#AV:A/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2020-3111

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: x-cpe:/h:cisco:ip_phone, x-cpe:/o:cisco:ip_phone

必要的 KB 項目: installed_sw/Cisco IP Phone

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/2/5

弱點發布日期: 2020/2/5

參考資訊

CVE: CVE-2020-3111