PT-2024-5605 · Cisco · Cisco Small Business Spa300 Series Ip Phones+1

Publicado

2024-08-07

·

Atualizado

2024-08-23

·

CVE-2024-20454

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Telefones IP Cisco Small Business série SPA300 (versões afetadas não especificadas)
Telefones IP Cisco Small Business série SPA500 (versões afetadas não especificadas)
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de buffer na interface de gerenciamento baseada na web dos telefones IP afetados. Essa vulnerabilidade existe porque os pacotes HTTP recebidos não são verificados adequadamente quanto a erros, o que pode resultar em um estouro de buffer. Um invasor poderia explorar essa vulnerabilidade enviando uma solicitação HTTP maliciosa a um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o invasor causasse um estouro de buffer interno e executasse comandos arbitrários com privilégios de root.
Recomendações
Para os telefones IP da série Cisco Small Business SPA300, atualize o firmware para uma versão que inclua a correção para esta vulnerabilidade.
Para os telefones IP da série Cisco Small Business SPA500, atualize o firmware para uma versão que inclua a correção para esta vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso à interface de gerenciamento baseada na web para minimizar o risco de exploração.

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06295
CVE-2024-20454

Produtos afetados

Cisco Small Business Spa300 Series Ip Phones
Cisco Small Business Spa500 Series Ip Phones