Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente TP-240 en Mitel MiCollab y MiVoice Business Express (CVE-2022-26143)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
10/03/2022
Última modificación:
14/03/2025

Descripción

El componente TP-240 (también conocido como tp240dvr) en Mitel MiCollab versiones anteriores a 9.4 SP1 FP1 y MiVoice Business Express versiones hasta 8.1, permite a atacantes remotos obtener información confidencial y causar una denegación de servicio (degradación del rendimiento y tráfico saliente excesivo). Esto fue explotado "in the wild" en febrero y marzo de 2022 para el ataque DDoS TP240PhoneHome

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitel:micollab:*:*:*:*:*:-:*:* 9.4 (excluyendo)
cpe:2.3:a:mitel:micollab:9.4:-:*:*:*:-:*:*
cpe:2.3:a:mitel:micollab:9.4:sp1:*:*:*:-:*:*
cpe:2.3:a:mitel:mivoice_business_express:*:*:*:*:*:*:*:* 8.1 (incluyendo)