Vulnerabilidad en 3CX Phone System (CVE-2017-15359)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/10/2017
Última modificación:
20/04/2025
Descripción
En 3CX Phone System 15.5.3554.1, la consola de gestión suele escuchar al puerto 5001 y es propenso a un ataque de salto de directorio: "/api/RecordingList/DownloadRecord?file=" y "/api/SupportInfo?file=" son los parámetros vulnerables. Un atacante debe estar autenticado para explotar este problema y acceder a información sensible que pueda resultar de ayuda en futuros ataques.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:3cx:3cx:15.5.3554.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



