
Prueba de concepto para la inyección de comandos del sistema operativo en el panel de administración del teléfono IP Curo UC300, que demuestra la ejecución arbitraria de comandos a través del parámetro IP Addr.
Una vulnerabilidad de Inyección de Comandos del Sistema Operativo en el panel de administración de Curo UC300 5.42.1.7.1.63R1 permite a atacantes locales inyectar comandos arbitrarios del sistema operativo a través del parámetro "IP Addr".
3 de julio de 2025:
Se informó el problema al proveedor. El proveedor respondió el mismo día.
4 de julio de 2025:
El proveedor elevó el problema internamente para una mayor investigación y confirmación.
19 de septiembre de 2025:
El proveedor confirmó el problema, realizó la investigación, desarrolló el firmware actualizado, probó el firmware actualizado y lo implementó en la producción del teléfono afectado.