Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atos Unify OpenScape "Session Border Controller" (SBC) y "Branch", y OpenScape "BCF" (CVE-2023-6269)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2023
Última modificación:
13/12/2023

Descripción

Se ha identificado una vulnerabilidad de inyección de argumentos en la interfaz web administrativa de los productos Atos Unify OpenScape "Session Border Controller" (SBC) y "Branch", anteriores a la versión V10 R3.4.0, y OpenScape "BCF" anteriores a las versiones V10R10.12.00 y V10R11.05.02. Esto permite que un atacante no autenticado obtenga acceso root al dispositivo a través de SSH (cambio de alcance) y también omita la autenticación para la interfaz administrativa y obtenga acceso como un usuario (administrativo) arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atos:unify_openscape_bcf:*:*:*:*:*:*:*:* 10 (incluyendo) 10r10.12.00 (excluyendo)
cpe:2.3:a:atos:unify_openscape_branch:*:*:*:*:*:*:*:* 10 (incluyendo) 10r3.4.0 (excluyendo)
cpe:2.3:a:atos:unify_openscape_session_border_controller:*:*:*:*:*:*:*:* 10 (incluyendo) 10r3.4.0 (excluyendo)