← back
CVE-2020-3161criticalunder attackCWE-20

Cisco IP Phones Web Server Remote Code Execution and Denial of Service Vulnerability

100Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 84%
from disclosure to weapon2 days
Published on NVDApr 15
1st PoC+2d
CISA KEV+567d
exploitation probability
84%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de validação de entrada no servidor web embutido nos telefones IP Cisco (série 7800, 8800, 8831 e 8821) permite a um atacante remoto e não autenticado executar código com privilégios root ou forçar reinicialização do aparelho enviando uma requisição HTTP malformada. O CVSS 9.8 reflete o pior cenário, mas a exploração depende de uma condição que não é padrão: o acesso web do telefone precisa estar habilitado, e ele vem desabilitado de fábrica.

Technical detail

A vulnerabilidade é classificada como CWE-20 (Improper Input Validation) pelo próprio advisory da Cisco: o serviço web que roda no firmware do telefone não valida corretamente parâmetros de requisições HTTP recebidas. A Cisco não detalhou publicamente o parsing exato nem a estrutura de memória afetada (não há detalhe sobre buffer overflow específico, path traversal ou desserialização) — apenas que uma requisição HTTP 'crafted' processada pelo servidor web resulta em corrupção que permite execução de código no contexto de root ou, alternativamente, crash/reload do dispositivo.

O fato de o mesmo defeito de parsing poder ser explorado tanto para RCE quanto para DoS sugere uma condição de escrita fora de limites ou tratamento incorreto de tamanho/formato de campo dentro do handler HTTP, mas isso é inferência a partir do comportamento documentado, não confirmação do fornecedor.

Três Bug IDs internos da Cisco (CSCuz03016, CSCvs78272, CSCvs78441) cobrem famílias de firmware distintas, o que indica que o código vulnerável — ou pelo menos a correção — não é idêntico entre as linhas 7800/8800, 8821 e 8831, mesmo que a causa raiz declarada seja a mesma.

How it’s exploited

O vetor é uma requisição HTTP enviada diretamente à interface web do telefone, sem necessidade de autenticação, interação do usuário ou qualquer conhecimento prévio de credenciais — daí o AC:L/PR:N/UI:N do vetor CVSS. A pré-condição real e mais importante é que o acesso web (Web Access) esteja habilitado no dispositivo, algo configurado via Cisco Unified Communications Manager em Device > Phone > Web Access. Por padrão essa opção vem desabilitada; se estiver desabilitada, o telefone não é vulnerável, independentemente da versão de firmware.

Existe PoC pública documentada (Packetstorm) para o cenário de negação de serviço em firmware 11.7, o que confirma exploração prática ao menos para o crash/reload — não está confirmado publicamente que exista PoC funcional de execução de código divulgada abertamente. A Cisco reconhece no próprio advisory a existência de 'Exploitation and Public Announcements', mas o texto disponível não detalha profundidade da exploração de RCE observada.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa em ambiente real, adicionada em novembro de 2021 (mais de um ano após a publicação original), com prazo de correção definido pela CISA para maio de 2022 — sinal de que agências federais dos EUA ainda tinham dispositivos expostos nessa época.

Versions

Affected
Firmware anterior à primeira versão corrigida, nos modelos: IP Phone 7811, 7821, 7841 e 7861; IP Phone 8811, 8841, 8845, 8851, 8861 e 8865; Unified IP Conference Phone 8831; Wireless IP Phone 8821 e 8821-EX — todos apenas se o acesso web (Web Access) estiver habilitado no dispositivo.
Fixed in
11.7(1) para IP Phone 7811/7821/7841/7861 e 8811/8841/8845/8851/8861/8865; 10.3(1)SR6 para Unified IP Conference Phone 8831; 11.0(5)SR3 para Wireless IP Phone 8821/8821-EX.

How to protect

A correção definitiva é atualizar o firmware para a primeira versão corrigida de cada modelo: IP Phone 7811/7821/7841/7861 e 8811/8841/8845/8851/8861/8865 corrigidos em 11.7(1); Unified IP Conference Phone 8831 corrigido em 10.3(1)SR6; Wireless IP Phone 8821/8821-EX corrigido em 11.0(5)SR3. A Cisco afirma explicitamente que não há workaround que elimine a vulnerabilidade.

O único controle compensatório real, quando a atualização não é imediata, é desabilitar o acesso web do telefone via Cisco Unified Communications Manager (Device > Phone > Web Access = Disabled). Isso neutraliza completamente o vetor porque a falha está no próprio serviço web — se ele não responde, não há requisição HTTP a validar. O custo é a perda de funcionalidades administrativas que dependem da interface web do aparelho (diagnóstico remoto, algumas integrações de gestão).

Modelos com firmware Multiplatform (MPP) das mesmas famílias (7800/8800 MPP) e outros produtos listados pela Cisco como 'confirmed not vulnerable' (ATA 190/191/192, IP Conference Phone 7832/8832, série 6800 MPP, SPA e outros) não são afetados por esta CVE — não faz sentido aplicar a mesma correção a eles.

How to detect

As fontes disponíveis não descrevem assinaturas de rede, payloads específicos ou strings de log confirmadas pela Cisco ou por pesquisadores para identificar tentativas de exploração — não há indicador de comprometimento público e confiável documentado para esta CVE. Na ausência disso, o controle prático é monitorar se o acesso web dos telefones está habilitado (o que já é, por si, um indicador de exposição) e observar reloads inesperados ou instáveis de aparelhos IP Phone como sinal indireto de tentativas de DoS, já que essa é a variante com PoC pública confirmada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the web server for Cisco IP Phones could allow an unauthenticated, remote attacker to execute code with root privileges or cause a reload of an affected IP phone, resulting in a denial of service (DoS) condition. The vulnerability is due to a lack of proper input validation of HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web server of a targeted device. A successful exploit could allow the attacker to remotely execute code with root privileges or cause a reload of an affected IP phone, resulting in a DoS condition.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Cisco · Cisco IP phone
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.