PT-2022-7016 · Cisco · Cisco Unified Communications Products
CVE-2023-20259
·
Publicado
2022-10-27
·
Atualizado
2024-01-25
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Produtos Cisco Unified Communications (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade em um endpoint de API de vários produtos Cisco Unified Communications poderia permitir que um invasor remoto não autenticado causasse alta utilização da CPU, o que poderia afetar o acesso à interface de gerenciamento baseada na web e causar atrasos no processamento de chamadas. Essa API não é usada para gerenciamento de dispositivos e é improvável que seja utilizada nas operações normais do dispositivo. A vulnerabilidade se deve à autenticação inadequada da API e à validação incompleta da solicitação da API. Um invasor poderia explorar essa vulnerabilidade enviando uma solicitação HTTP maliciosa a uma API específica no dispositivo, potencialmente causando uma condição de negação de serviço (DoS) devido à alta utilização da CPU, o que poderia afetar negativamente o tráfego do usuário e o acesso de gerenciamento. Quando o ataque cessar, o dispositivo se recuperará sem intervenção manual.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Resource Exhaustion
SSRF
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cisco Unified Communications Products