Code Injection in Cisco Systems, Inc products - CVE-2021-1362
Published: April 7, 2021
Vulnerability details
The vulnerability allows a remote user to execute arbitrary code on the target system.
The vulnerability exists due to improper input validation in the SOAP API endpoint. A remote user can send a specially crafted SOAP API request and execute arbitrary code on the target system.
Successful exploitation of this vulnerability may result in complete compromise of vulnerable system.
Affected software
Cisco Unified Communications Manager Session Management Edition
Cisco Unified Communications Manager IM & Presence Service
Cisco Unity Connection
Cisco Prime License Manager
How to mitigate CVE-2021-1362
Cisco Unified Communications Manager IM & Presence Service - addressed in versions 11.5.1 SU9, 12.5.1 SU4
Cisco Unified Communications Manager Session Management Edition - addressed in versions 11.5.1 SU9, 12.5.1 SU4
Cisco Unity Connection - addressed in versions 11.5.1 SU9, 12.5.1 SU4
Cisco Prime License Manager - addressed in versions 11.5.1 SU9, 12.5.1 SU4
External References
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-rce-pqVYwyb
- https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvv35203
- https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvu56491
- https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvv41616
- https://bst.cloudapps.cisco.com/bugsearch/bug/CSCvv59434