Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mitel 6869i (CVE-2024-37569)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
09/06/2024
Última modificación:
03/07/2024

Descripción

Se descubrió un problema en dispositivos Mitel 6869i hasta 4.5.0.41 y 5.x hasta 5.0.0.1018. Existe una vulnerabilidad de inyección de comando en el parámetro de nombre de host tomado por el endpoint provis.html. El endpoint provis.html no realiza ninguna sanitización en el parámetro de nombre de host (enviado por un usuario autenticado), que posteriormente se escribe en el disco. Durante el arranque, el parámetro de nombre de host se ejecuta como parte de una serie de comandos de shell. Los atacantes pueden lograr la ejecución remota de código en el contexto raíz colocando metacaracteres del shell en el parámetro de nombre de host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mitel:6869i_sip_firmware:*:*:*:*:*:*:*:* 4.5.0.41 (incluyendo)
cpe:2.3:o:mitel:6869i_sip_firmware:*:*:*:*:*:*:*:* 5.0.0.0 (incluyendo) 5.0.0.1018 (incluyendo)
cpe:2.3:h:mitel:6869i_sip:-:*:*:*:*:*:*:*