Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Yealink Device Management (CVE-2021-27561)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
15/10/2021
Última modificación:
07/03/2025

Descripción

Yealink Device Management (DM) 3.6.0.20 permite la inyección de comandos como root por medio del URI /sm/api/v1/firewall/zone/services, sin autenticación.<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yealink:device_management:*:*:*:*:*:*:*:* 3.6.0.20 (incluyendo)


Referencias a soluciones, herramientas e información