Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos de Grandstream (CVE-2019-10655)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
30/03/2019
Última modificación:
18/04/2022

Descripción

Los dispositivos de Grandstream GAC2500 1.0.3.35, GXP2200 1.0.3.27, GVC3202 1.0.3.51, GXV3275 anteriores a la versión 1.0.3.219 Beta y GXV3240 anteriores a la 1.0.3.219 Beta permiten la ejecución remota de código mediante metacaracteres shell en un campo "priority" en /manager?action=getlogcat, en conjunto con un desbordamiento de búfer (mediante la cookie "phonecookie") para sobrescribir una estructura de datos y, por consiguiente, omitir la autenticación. Esto puede explotarse mediante Cross-Site Request Forgery (CSRF) debido a que se puede colocar la cookie en una cabecera HTTP "Accept" en una llamada XMLHttpRequest a lighttpd.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:grandstream:gac2500_firmware:*:*:*:*:*:*:*:* 1.0.3.35 (incluyendo)
cpe:2.3:h:grandstream:gac2500:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:gvc3202_firmware:*:*:*:*:*:*:*:* 1.0.3.51 (excluyendo)
cpe:2.3:h:grandstream:gvc3202:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:gxv3275_firmware:*:*:*:*:*:*:*:* 1.0.3.219 (excluyendo)
cpe:2.3:h:grandstream:gxv3275:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:gxv3240_firmware:*:*:*:*:*:*:*:* 1.0.3.219 (excluyendo)
cpe:2.3:h:grandstream:gxv3240:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:gxp2200_firmware:*:*:*:*:*:*:*:* 1.0.3.27 (incluyendo)
cpe:2.3:h:grandstream:gxp2200:-:*:*:*:*:*:*:*