CVE-2023-20126
Cisco SPA112 2-Port-Telefonadapter Sicherheitslücke bei Remote-Befehlsausführung
- Veröffentlicht
- 04.05.2023
- Aktualisiert
- 28.10.2024
- CNA zuweisen
- cisco
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in der webbasierten Verwaltungsoberfläche von Cisco SPA112 2-Port Phone Adapters könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebigen Code auf einem betroffenen Gerät auszuführen. Diese Schwachstelle ist auf einen fehlenden Authentifizierungsprozess innerhalb der Firmware-Upgrade-Funktion zurückzuführen. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er ein betroffenes Gerät auf eine manipulierte Version der Firmware aktualisiert. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebigen Code mit vollständigen Rechten auf dem betroffenen Gerät auszuführen. Cisco hat keine Firmware-Updates veröffentlicht, um diese Schwachstelle zu beheben.
Quellen
1- RancidCriscoExploit
Proof-of-Concept-Exploit für CVE-2023-20126, der Cisco SPA-Telefonadapter angreift. Lädt bösartige Firmware hoch, um eine Root-Shell auf Port 23000/tcp über telnetd zu erhalten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.