Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web administrativa en el teléfono VoIP Grandstream GRP261x (CVE-2020-25217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
29/03/2021
Última modificación:
05/10/2022

Descripción

El teléfono VoIP Grandstream GRP261x que ejecuta la versión de firmware 1.0.3.6 (Base), permite una Inyección de Comando como root en su interfaz web administrativa

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:grandstream:grp2612_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2612:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2612p_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2612p:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2612w_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2612w:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2613_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2613:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2614_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2614:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2615_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2615:-:*:*:*:*:*:*:*
cpe:2.3:o:grandstream:grp2616_firmware:1.0.3.6:*:*:*:*:*:*:*
cpe:2.3:h:grandstream:grp2616:-:*:*:*:*:*:*:*