CVE-2020-5722: fallo crítico en Grandstream UCM6200 Series
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
El sistema telefónico Grandstream UCM6200 tiene una falla de inyección SQL desprotegida que permite a atacantes enviar solicitudes especialmente elaboradas y ejecutar comandos con privilegios totales del sistema, o inyectar contenido malicioso en correos de recuperación de contraseña.
Inyección SQL remota sin autenticación a través de la interfaz HTTP permite ejecución arbitraria de comandos como root (CWE-89). El vector de ataque requiere solicitudes HTTP manipuladas; no se necesita autenticación. El impacto incluye compromiso total del sistema en versiones afectadas (< 1.0.19.20) o manipulación de contenido de correos (< 1.0.20.17).
El análisis completo de esta CVE está disponible en portugués →