Input validation error in Cisco Systems, Inc products - CVE-2020-3161

 

Input validation error in Cisco Systems, Inc products - CVE-2020-3161

Published: April 16, 2020 / Updated: February 20, 2022


Vulnerability identifier: #VU26976
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-3161
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: The vulnerability is being exploited in the wild

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the target system.

The vulnerability exists due to insufficient validation of user-supplied input of HTTP requests in the web server for Cisco IP Phones. A remote attacker can send a specially crafted HTTP request and execute arbitrary code with root privileges or cause a reload of an affected IP phone, resulting in a (DoS) condition.


Affected software

Cisco Unified IP Conference Phone 8831
Cisco IP Phone 7811
Cisco IP Phone 7821
Cisco IP Phone 7841
Cisco IP Phone 7861
Cisco IP Phone 8811
Cisco IP Phone 8841
Cisco Wireless IP Phone 8845
Cisco Wireless IP Phone 8851
Cisco Wireless IP Phone 8821
Cisco Wireless IP Phone 8821-EX
Cisco IP Phone 8861
Cisco IP Phone 8865

How to mitigate CVE-2020-3161

Install updates from vendor's website.

Cisco Unified IP Conference Phone 8831 - update to 10.3.1 SR6
Cisco IP Phone 7811 - update to 11.7.1
Cisco IP Phone 7821 - update to 11.7.1
Cisco IP Phone 7841 - update to 11.7.1
Cisco IP Phone 7861 - update to 11.7.1
Cisco IP Phone 8811 - update to 11.7.1
Cisco IP Phone 8841 - update to 11.7.1
Cisco Wireless IP Phone 8845 - update to 11.7.1
Cisco Wireless IP Phone 8851 - update to 11.7.1
Cisco IP Phone 8861 - update to 11.7.1
Cisco IP Phone 8865 - update to 11.7.1
Cisco Wireless IP Phone 8821 - update to 11.0.5 SR3
Cisco Wireless IP Phone 8821-EX - update to 11.0.5 SR3

Links to Public Exploits and PoC-codes

External References

Related Security Bulletins