Vulnerabilidad en Mitel 6869i (CVE-2024-37569)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
09/06/2024
Última modificación:
03/07/2024
Descripción
Se descubrió un problema en dispositivos Mitel 6869i hasta 4.5.0.41 y 5.x hasta 5.0.0.1018. Existe una vulnerabilidad de inyección de comando en el parámetro de nombre de host tomado por el endpoint provis.html. El endpoint provis.html no realiza ninguna sanitización en el parámetro de nombre de host (enviado por un usuario autenticado), que posteriormente se escribe en el disco. Durante el arranque, el parámetro de nombre de host se ejecuta como parte de una serie de comandos de shell. Los atacantes pueden lograr la ejecución remota de código en el contexto raíz colocando metacaracteres del shell en el parámetro de nombre de host.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:mitel:6869i_sip_firmware:*:*:*:*:*:*:*:* | 4.5.0.41 (incluyendo) | |
cpe:2.3:o:mitel:6869i_sip_firmware:*:*:*:*:*:*:*:* | 5.0.0.0 (incluyendo) | 5.0.0.1018 (incluyendo) |
cpe:2.3:h:mitel:6869i_sip:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página