Vulnerabilidad en Cisco IP Phone (CVE-2017-12328)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
30/11/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en la manipulación de llamadas SIP (Session Initiation Protocol) de los dispositivos de la serie 8800 de Cisco IP Phone podría permitir que un atacante remoto no autenticado provoque una denegación de servicio (DoS) porque el proceso SIP se reinicia de manera inesperada. Todas las llamadas telefónicas activas se colgarían al reiniciarse el proceso SIP. Esta vulnerabilidad se debe a la incompleta validación de entradas de la cabecera de los paquetes SIP. Un atacante podría explotar esta vulnerabilidad enviando un paquete SIP mal formado al teléfono objetivo. El atacante podría utilizar un exploit para provocar una denegación de servicio (DoS) porque todas las llamadas telefónicas se cuelgan cuando el proceso SIP se reinicia de manera inesperada. Cisco Bug IDs: CSCvc62590.
Impacto
Puntuación base 3.x
5.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ip_phone_8800_series_firmware:11.0\(0.1\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/102003
- http://www.securitytracker.com/id/1039922
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171129-ipp
- http://www.securityfocus.com/bid/102003
- http://www.securitytracker.com/id/1039922
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171129-ipp