Vulnerabilidad en un controlador de dispositivo propietario en el kernel del Software Cisco TelePresence Multipoint Control Unit (CVE-2017-3792)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
01/02/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en un controlador de dispositivo propietario en el kernel del Software Cisco TelePresence Multipoint Control Unit (MCU) podrían permitir a un atacante remoto no autenticado ejecutar código arbitrario o provocar una condición de denegación de servicio (DoS). La vulnerabilidad se debe a una validación de tamaño incorrecta al reensamblar paquetes IPv4 o IPv6 fragmentados. Un atacante podría explotar esta vulnerabilidad mediante el envío de fragmentos IPv4 o IPv6 a un puerto que reciba contenido en modo de contenido Passthrough. Un exploit podría permitir al atacante desbordar un búfer. Si tiene éxito, el atacante podría ejecutar código arbitrario o provocar una condición DoS en el sistema afectado. Las plataformas Cisco TelePresence MCU TelePresence MCU 5300 Series, TelePresence MCU MSE 8510 y TelePresence MCU 4500 se ven afectadas cuando se ejecuta la versión de software 4.3 (1.68) o una configuración posterior para el modo de contenido Passthrough. Cisco ha lanzado actualizaciones de software que abordan esta vulnerabilidad. Las soluciones provisionales que abordan esta vulnerabilidad no están disponibles, pero hay mitigaciones disponibles. ID de errores de Cisco: CSCuu67675.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:telepresence_mcu_software:4.3_\(1.68\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.3_\(2.18\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.3_\(2.30\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.3_\(2.32\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.4_\(3.42\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.4_\(3.49\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.4_\(3.54\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.4_\(3.57\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.4_\(3.67\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.5_\(1.45\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.5_\(1.55\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.5_\(1.71\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.5_\(1.72\):*:*:*:*:*:*:* | ||
| cpe:2.3:a:cisco:telepresence_mcu_software:4.5_\(1.85\):*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:telepresence_mcu_4505:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/95787
- http://www.securitytracker.com/id/1037698
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170125-telepresence
- http://www.securityfocus.com/bid/95787
- http://www.securitytracker.com/id/1037698
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20170125-telepresence



