Vulnerabilidad en Cisco Unified Communications y Contact Center Solutions (CVE-2024-20253)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
26/01/2024
Última modificación:
29/05/2025
Descripción
Una vulnerabilidad en múltiples productos Cisco Unified Communications y Contact Center Solutions podría permitir que un atacante remoto no autenticado ejecute código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe al procesamiento inadecuado de los datos proporcionados por el usuario que se leen en la memoria. Un atacante podría aprovechar esta vulnerabilidad enviando un mensaje manipulado a un puerto de escucha de un dispositivo afectado. Una explotación exitosa podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente con los privilegios del usuario de servicios web. Con acceso al sistema operativo subyacente, el atacante también podría establecer acceso root en el dispositivo afectado.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:-:*:*:* | 12.5\(1\)su8 (excluyendo) | |
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14su3 (excluyendo) |
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* | 12.5\(1\)su8 (excluyendo) | |
cpe:2.3:a:cisco:unified_communications_manager:*:*:*:*:session_management:*:*:* | 14.0 (incluyendo) | 14su3 (excluyendo) |
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* | 12.5\(1\)su8 (excluyendo) | |
cpe:2.3:a:cisco:unified_communications_manager_im_and_presence_service:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14.0su3 (excluyendo) |
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* | 12.5\(1\)su8 (excluyendo) | |
cpe:2.3:a:cisco:unity_connection:*:*:*:*:*:*:*:* | 14.0 (incluyendo) | 14su3 (excluyendo) |
cpe:2.3:a:cisco:unified_contact_center_express:12.5\(1\):-:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:virtualized_voice_browser:12.5\(1\):*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:virtualized_voice_browser:12.6\(1\):*:*:*:*:*:*:* | ||
cpe:2.3:a:cisco:virtualized_voice_browser:12.6\(2\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página