Input validation error in Cisco Systems, Inc products - CVE-2020-3161
Published: April 16, 2020 / Updated: February 20, 2022
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code on the target system.
The vulnerability exists due to insufficient validation of user-supplied input of HTTP requests in the web server for Cisco IP Phones. A remote attacker can send a specially crafted HTTP request and execute arbitrary code with root privileges or cause a reload of an affected IP phone, resulting in a (DoS) condition.
Affected software
Cisco IP Phone 7811
Cisco IP Phone 7821
Cisco IP Phone 7841
Cisco IP Phone 7861
Cisco IP Phone 8811
Cisco IP Phone 8841
Cisco Wireless IP Phone 8845
Cisco Wireless IP Phone 8851
Cisco Wireless IP Phone 8821
Cisco Wireless IP Phone 8821-EX
Cisco IP Phone 8861
Cisco IP Phone 8865
How to mitigate CVE-2020-3161
Cisco IP Phone 7811 - update to 11.7.1
Cisco IP Phone 7821 - update to 11.7.1
Cisco IP Phone 7841 - update to 11.7.1
Cisco IP Phone 7861 - update to 11.7.1
Cisco IP Phone 8811 - update to 11.7.1
Cisco IP Phone 8841 - update to 11.7.1
Cisco Wireless IP Phone 8845 - update to 11.7.1
Cisco Wireless IP Phone 8851 - update to 11.7.1
Cisco IP Phone 8861 - update to 11.7.1
Cisco IP Phone 8865 - update to 11.7.1
Cisco Wireless IP Phone 8821 - update to 11.0.5 SR3
Cisco Wireless IP Phone 8821-EX - update to 11.0.5 SR3
Links to Public Exploits and PoC-codes
- Exploit #5724 - Cisco IP Phone 11.7 - Denial of service (PoC) (June 17, 2021)
- Exploit #5318 - CVE-2020-3161 () (April 25, 2021)
- Exploit #5038 - CVE-2020-3161 (Cisco IP Phone 11.7 - Denial of Service (PoC)) (January 18, 2021)
- Exploit #5018 - CVE-2020-3161-REMAKE (Um simples 'remake' da falha 'CVE-2020-3161'.) (January 11, 2021)
- Exploit #4981 - CVE-2020-3161 () (January 3, 2021)