CVE-2023-20126
Cisco SPA112 2-Port Phone Adapters रिमोट कमांड निष्पादन भेद्यता
- प्रकाशित
- 4 मई 2023
- अद्यतन
- 28 अक्टू॰ 2024
- सीएनए असाइन करना
- cisco
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cisco SPA112 2-पोर्ट फोन एडेप्टर के वेब-आधारित प्रबंधन इंटरफ़ेस में एक भेद्यता एक अप्रमाणित, दूरस्थ हमलावर को प्रभावित डिवाइस पर मनमाना कोड निष्पादित करने की अनुमति दे सकती है। यह भेद्यता फर्मवेयर अपग्रेड फ़ंक्शन के भीतर प्रमाणीकरण प्रक्रिया की कमी के कारण है। एक हमलावर प्रभावित डिवाइस को फर्मवेयर के एक क्राफ्टेड संस्करण में अपग्रेड करके इस भेद्यता का शोषण कर सकता है। एक सफल शोषण हमलावर को प्रभावित डिवाइस पर पूर्ण विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति दे सकता है। Cisco ने इस भेद्यता को दूर करने के लिए फर्मवेयर अपडेट जारी नहीं किए हैं।
स्रोत
1- RancidCriscoएक्सप्लॉइट
CVE-2023-20126 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Cisco SPA फोन एडेप्टर को लक्षित करता है। telnetd के माध्यम से पोर्ट 23000/tcp पर रूट शेल प्राप्त करने के लिए दुर्भावनापूर्ण फर्मवेयर अपलोड करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।