Kritische Schwachstellen in Cisco SPA300 und SPA500 IP-Telefonen

Table of Contents

Cisco hat mehrere kritische Schwachstellen in der web-basierten Verwaltungsoberfläche der Cisco Small Business SPA300 und SPA500 Serien IP-Telefone entdeckt. Die Schwachstellen ermöglichen es Angreifern, beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen oder einen Denial-of-Service (DoS) Zustand zu verursachen.

Details der Schwachstellen

  • CVE-2024-20450, CVE-2024-20452 und CVE-2024-20454: Erlauben einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebiger Befehle mit Root-Rechten durch fehlerhafte Überprüfung eingehender HTTP-Pakete (CVSS-Score: 9.8).
  • CVE-2024-20451 und CVE-2024-20453: Erlauben einem entfernten, nicht authentifizierten Angreifer einen DoS-Zustand herbeizuführen durch fehlerhafte Überprüfung von HTTP-Paketen (CVSS-Score: 7.5).

Alle Softwareversionen der Cisco Small Business SPA300 und SPA500 Serien IP-Telefone sind betroffen. Cisco hat keine Softwareupdates veröffentlicht und plant auch keine zukünftigen Updates zur Behebung dieser Schwachstellen. Es gibt keine verfügbaren Workarounds. Denn betroffenen IP-Telefone befinden sich im End-of-Life-Prozess. Kunden wird empfohlen, auf aktuelle Produkte zu migrieren und regelmäßig die Sicherheitsadvisories von Cisco zu konsultieren. Weitere Informationen finden Sie unter dem Cisco Security Advisory.

Related Posts

Privilege Escalation Sicherheitslücke in Microsoft Dynamics 365

Microsoft hat am 31.7.24 die kritische Sicherheitslücke CVE-2024-38182 in Microsoft Dynamics 365 bekanntgegeben, die es einem unauthentifizierten Angreifer ermöglicht, über ein Netzwerk erhöhte Rechte zu erlangen. Diese Schwachstelle erfordert keine Aktion seitens der Kunden, da Microsoft bereits einen offiziellen Fix veröffentlicht hat.

Read More

Sicherheitslücke bei Dating-Apps ermöglicht Standortermittlung auf 2 Meter genau

Forscher der belgischen Universität KU Leuven haben Sicherheitslücken in mehreren beliebten Dating-Apps, darunter Bumble und Hinge, entdeckt, die es Stalkern ermöglichen könnten, den Standort von Nutzern bis auf zwei Meter genau zu ermitteln.

Read More

VMware ESXi: Schwachstelle erlaubt vollen ESXi Host Zugriff

VMware hat Updates für VMware ESXi und vCenter Server veröffentlicht, um mehrere Sicherheitslücken zu beheben (CVE-2024-37085, CVE-2024-37086, CVE-2024-37087). Diese Schwachstellen wurden am 25. Juni 2024 erstmals gemeldet und betreffen die Produkte VMware Cloud Foundation, VMware ESXi und VMware vCenter Server. Eine Privilege Escalation Schwachstelle ist dabei besonders prekär, denn Sie erlaubt unter Umständen Vollzugriff auf das Host System.

Read More