Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP en interfaz HTTP en la serie Grandstream UCM6200 (CVE-2020-5722)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
23/03/2020
Última modificación:
19/03/2025

Descripción

La interfaz HTTP de la serie Grandstream UCM6200 es vulnerable a una inyección SQL remota no autenticada por medio de una petición HTTP diseñada. Un atacante puede usar esta vulnerabilidad para ejecutar comandos de shell como root en versiones anteriores a 1.0.19.20 o inyectar HTML en correos electrónicos de recuperación de contraseña en versiones anteriores a 1.0.20.17.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:grandstream:ucm6200_firmware:*:*:*:*:*:*:*:* 1.0.19.20 (excluyendo)
cpe:2.3:h:grandstream:ucm6200:-:*:*:*:*:*:*:*