Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cisco Unified Communications y Contact Center Solutions (CVE-2024-20253)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
26/01/2024
Última modificación:
29/05/2025

Descripción

Una vulnerabilidad en múltiples productos Cisco Unified Communications y Contact Center Solutions podría permitir que un atacante remoto no autenticado ejecute código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe al procesamiento inadecuado de los datos proporcionados por el usuario que se leen en la memoria. Un atacante podría aprovechar esta vulnerabilidad enviando un mensaje manipulado a un puerto de escucha de un dispositivo afectado. Una explotación exitosa podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente con los privilegios del usuario de servicios web. Con acceso al sistema operativo subyacente, el atacante también podría establecer acceso root en el dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:-:*:*:* 12.5\(1\)su8 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14su3 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 12.5\(1\)su8 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* 14.0 (incluyendo) 14su3 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 12.5\(1\)su8 (excluyendo)
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14.0su3 (excluyendo)
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* 12.5\(1\)su8 (excluyendo)
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* 14.0 (incluyendo) 14su3 (excluyendo)
cpe:2.3:a:cisco:unified_contact_center_express:12.5\(1\):-:*:*:*:*:*:*
cpe:2.3:a:cisco:virtualized_voice_browser:12.5\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:virtualized_voice_browser:12.6\(1\):*:*:*:*:*:*:*
cpe:2.3:a:cisco:virtualized_voice_browser:12.6\(2\):*:*:*:*:*:*:*