Vulnerabilidad en los teléfonos IP de las series 6800, 7800 y 8800 de Cisco con firmware multiplataforma (CVE-2022-20774)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
06/04/2022
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad en la interfaz de administración basada en web de los teléfonos IP de las series 6800, 7800 y 8800 de Cisco con firmware multiplataforma podría permitir a un atacante remoto no autenticado conducir un ataque de tipo cross-site request forgery (CSRF) contra un usuario de la interfaz basada en la web de un sistema afectado. Esta vulnerabilidad es debido a unas protecciones insuficientes de tipo CSRF para la interfaz de administración basada en web de un dispositivo afectado. Un atacante podría explotar esta vulnerabilidad al persuadir a un usuario autenticado de la interfaz para que siga un enlace diseñado. Una explotación con éxito podría permitir al atacante llevar a cabo cambios de configuración en el dispositivo afectado, resultando en una condición de denegación de servicio (DoS)
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
4.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:ip_phone_6871_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_6871:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_6861_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_6861:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_6851_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_6851:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_6841_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_6841:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_6825_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_6825:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_7861_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_7861:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:ip_phone_7841_firmware:*:*:*:*:*:*:*:* | 11.3.5 (excluyendo) | |
| cpe:2.3:h:cisco:ip_phone_7841:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:cisco:ip_phone_7832:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



