CVE-2020-5722criticalbajo ataqueCWE-89

CVE-2020-5722: fallo crítico en Grandstream UCM6200 Series

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 84%
de la publicación al arma1 días
Publicada en NVD23 mar
1ª PoC+1d
metasploit23 mar
CISA KEV+676d
probabilidad de explotación
84%top 1% de las CVE
explotación observada
síCISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-07-28

Apply updates per vendor instructions.

En resumen

El sistema telefónico Grandstream UCM6200 tiene una falla de inyección SQL desprotegida que permite a atacantes enviar solicitudes especialmente elaboradas y ejecutar comandos con privilegios totales del sistema, o inyectar contenido malicioso en correos de recuperación de contraseña.

Detalle técnico

Inyección SQL remota sin autenticación a través de la interfaz HTTP permite ejecución arbitraria de comandos como root (CWE-89). El vector de ataque requiere solicitudes HTTP manipuladas; no se necesita autenticación. El impacto incluye compromiso total del sistema en versiones afectadas (< 1.0.19.20) o manipulación de contenido de correos (< 1.0.20.17).

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

The HTTP interface of the Grandstream UCM6200 series is vulnerable to an unauthenticated remote SQL injection via crafted HTTP request. An attacker can use this vulnerability to execute shell commands as root on versions before 1.0.19.20 or inject HTML in password recovery emails in versions before 1.0.20.17.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.