Vulnerabilidad en dispositivos Unify (CVE-2014-8421)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
12/04/2018
Última modificación:
09/09/2021
Descripción
Los dispositivos Unify (anteriormente Siemens) OpenStage SIP y OpenScape Desk Phone IP V3, en versiones anteriores a la R3.32.0, permiten que atacantes remotos obtengan privilegios de superusuario aprovechando el acceso SSH y la propiedad incorrecta de (1) ConfigureCoreFile.sh, (2) Traceroute.sh, (3) apps.sh, (4) conversion_java2native.sh, (5) coreCompression.sh, (6) deletePasswd.sh, (7) findHealthSvcFDs.sh, (8) fw_printenv.sh, (9) fw_setenv.sh, (10) hw_wd_kicker.sh, (11) new_rootfs.sh, (12) opera_killSnmpd.sh, (13) opera_startSnmpd.sh, (14) rebootOperaSoftware.sh, (15) removeLogFiles.sh, (16) runOperaServices.sh, (17) setPasswd.sh, (18) startAccTestSvcs.sh, (19) usbNotification.sh o (20) appWeb en /Opera_Deploy.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:unify:openstage_sip:*:*:*:*:*:*:*:* | r3.32.0 (excluyendo) | |
| cpe:2.3:h:unify:openstage_20:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:unify:openstage_40:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:unify:openstage_60:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:unify:openscape_desk_phone_ip_sip:*:*:*:*:*:*:*:* | r3.32.0 (excluyendo) | |
| cpe:2.3:h:atos:openscape_desk_phone_ip_35g:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:atos:openscape_desk_phone_ip_35g_eco:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:atos:openscape_desk_phone_ip_55g:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



