Vulnerabilidad en el endpoint websockify del servidor HTTP en la acción login en la serie Grandstream UCM6200 (CVE-2020-5725)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
30/03/2020
Última modificación:
31/03/2020
Descripción
La serie Grandstream UCM6200 versiones anteriores a 1.0.20.22, es vulnerable a una inyección SQL por medio del endpoint websockify del servidor HTTP. Un atacante no autenticado remoto puede invocar la acción login con un nombre de usuario diseñado y, mediante el uso de ataques de tiempo, puede detectar contraseñas de usuario.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:grandstream:ucm6202_firmware:*:*:*:*:*:*:*:* | 1.0.20.22 (excluyendo) | |
cpe:2.3:h:grandstream:ucm6202:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:grandstream:ucm6204_firmware:*:*:*:*:*:*:*:* | 1.0.20.22 (excluyendo) | |
cpe:2.3:h:grandstream:ucm6204:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:grandstream:ucm6208_firmware:*:*:*:*:*:*:*:* | 1.0.20.22 (excluyendo) | |
cpe:2.3:h:grandstream:ucm6208:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página