CVE-2023-20126
ثغرة تنفيذ أوامر عن بُعد في محولات الهاتف ثنائية المنفذ Cisco SPA112
- تم النشر
- 04/05/2023
- محدث
- 28/10/2024
- تخصيص CNA
- cisco
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوجد ثغرة أمنية في واجهة الإدارة المستندة إلى الويب في محولات الهاتف Cisco SPA112 ثنائية المنفذ، وقد تسمح لمهاجم غير مصادَق وعن بُعد بتنفيذ تعليمات برمجية عشوائية على الجهاز المتأثر. تعود هذه الثغرة إلى غياب عملية مصادقة داخل وظيفة ترقية البرنامج الثابت. يمكن للمهاجم استغلال هذه الثغرة عن طريق ترقية جهاز متأثر إلى إصدار معدَّل من البرنامج الثابت. وقد يسمح الاستغلال الناجح للمهاجم بتنفيذ تعليمات برمجية عشوائية على الجهاز المتأثر بصلاحيات كاملة. لم تصدر Cisco تحديثات للبرنامج الثابت لمعالجة هذه الثغرة.
المصادر
1- RancidCriscoاستغلال
استغلال إثبات المفهوم لـ CVE-2023-20126 يستهدف محولات هواتف Cisco SPA. يرفع برنامجًا ثابتًا ضارًا للحصول على جذر الصدفة على المنفذ 23000/tcp عبر telnetd.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.