CVE-2021-27561
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Yealink Device Management permite que atacantes ejecuten comandos con privilegios de administrador sin autenticarse, a través de una dirección web específica. Esto da control total del dispositivo al invasor.
Un atacante remoto no autenticado puede inyectar comandos arbitrarios del sistema operativo a través del endpoint /sm/api/v1/firewall/zone/services en Yealink DM 3.6.0.20, resultando en ejecución de código con privilegios root. La vulnerabilidad resulta de validación insuficiente de entrada en parámetros suministrados por el usuario pasados a funciones de ejecución de comandos del sistema.
El análisis completo de esta CVE está disponible en portugués →