Cisco – CVE-2023-20018

Date de publication :

Un défaut de contrôle de données transmises par l’utilisateur dans l’interface de gestion web permet à un attaquant non authentifié, en envoyant des requêtes spécifiquement forgées, d’accéder à des parties restreintes de l’interface web.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type    
CWE-287: Improper Authentication

Détails sur l’exploitation
•    Vecteur d’attaque : Réseau.
•    Complexité de l’attaque : Faible.
•    Privilèges nécessaires pour réaliser l’attaque : Aucun.
•    Interaction d’un utilisateur ayant accès au produit est-elle nécessaire : Non.
•    L’exploitation de la faille permet d’obtenir des droits privilégiés : Non.

Systèmes ou composants affectés

Cisco IP Phone

•    Séries 7800 versions antérieures à 14.1(1)SR2
•    Séries 8800 (sauf 8821) versions antérieures à 14.1(1)SR2 
•    8821 versions antérieures à 11.0(6)SR4

Solutions ou recommandations

Mettre à jour Cisco IP Phone séries 7800 et 8800 (sauf 8821) vers la version 14.1(1)SR2 ou une version ultérieure.
Mettre à jour Cisco IP Phone 8821 vers la version 11.0(6)SR4 ou une version ultérieure.
Des informations complémentaires sont disponibles dans le bulletin de Cisco.