Unauthenticated SQL Injection Leading to Remote Code Execution in Switchvox SMB
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Uma falha no Sangoma Switchvox SMB permite que qualquer pessoa na internet injete comandos SQL maliciosos por meio de um endpoint público, podendo deixar invasores roubar dados ou tomar controle do sistema sem precisar de senha.
Uma vulnerabilidade de injeção SQL não autenticada no endpoint /pa do Switchvox SMB 8.3 (104997) ocorre quando valores PhoneIP controlados pelo usuário em requisições XML são concatenados diretamente em consultas PostgreSQL sem parametrização. Atacantes remotos podem executar comandos SQL arbitrários e alcançar execução remota de código no servidor de banco de dados por meio de uma única requisição especialmente preparada.