CVE-2020-5722
重大公開済み
Grandstream Networks UCM6200 Series SQLインジェクションの脆弱性
- 公開済み
- 2020/03/23
- 更新済み
- 2025/10/21
- CNA の割り当て
- tenable
- 観察された証拠
- 2020/03/24
プライマリ CVSS
9.8/ 10重大
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H84.4%
高 · 今後 30 日間
- パーセンタイル
- 99.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Grandstream UCM6200 シリーズの HTTP インターフェースには、巧妙に細工された HTTP リクエストによる認証なしのリモート SQL インジェクションの脆弱性があります。攻撃者はこの脆弱性を利用して、バージョン 1.0.19.20 より前では root としてシェルコマンドを実行でき、バージョン 1.0.20.17 より前ではパスワード復旧メールに HTML を挿入できます。
ソース
1Jacob Baines · hardware · 2020/03/24
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。