Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Cisco (CVE-2019-1683)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
25/02/2019
Última modificación:
23/03/2023

Descripción

Una vulnerabilidad en el componente de manejo de certificados de los teléfonos IP de Cisco SPA112, SPA525 y SPA5X5 podría permitir que un atacante remoto no autenticado escuche o controle algunos aspectos de una conversación SIP (Session Initiation Protocol) cifrada por TLS (Transport Level Security). Esta vulnerabilidad se debe a la validación incorrecta de los certificados del servidor. Un atacante podría explotar esta vulnerabilidad mediante la manipulación de un certificado de servidor malicioso para presentarlo al cliente. Su explotación podría permitir que un atacante espíe el tráfico cifrado por TLS y pueda enrutar o redirigir llamadas iniciadas por un dispositivo afectado. Las versiones afectadas incluyen la 7.6.2 de Cisco Small Business SPA525 Series IP Phones y Cisco Small Business SPA5X5 Series IP Phones, así como la versión 1.4.2 de Cisco Small Business SPA500 Series IP Phones y Cisco Small Business SPA112 Series IP Phones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:spa112_firmware:1.4.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa112:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa525_firmware:7.6.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa525:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa5x5_firmware:7.6.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa5x5:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa500_firmware:1.4.2:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa500:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa500s_firmware:1.4.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa500s:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa500ds_firmware:1.4.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa500ds:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa501g_firmware:1.4.2:*:*:*:*:*:*:*
cpe:2.3:h:cisco:spa501g:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:spa502g_firmware:1.4.2:*:*:*:*:*:*:*