Path traversal in Cisco Unified Communications Manager and Cisco Unified Communications Manager Session Management Edition - CVE-2022-20790
Published: April 21, 2022
Vulnerability identifier: #VU62465
CSH Severity: Medium
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-20790
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to perform directory traversal attacks.
The vulnerability exists due to input validation error when processing directory traversal sequences within the web-based management interface. A remote user can send a specially crafted HTTP request and read arbitrary files on the system.
Affected software
Cisco Unified Communications Manager
Cisco Unified Communications Manager Session Management Edition
Cisco Unified Communications Manager Session Management Edition
How to mitigate CVE-2022-20790
Install update from vendor's website.
Cisco Unified Communications Manager - update to 14SU1
Cisco Unified Communications Manager Session Management Edition - update to 14SU1
Cisco Unified Communications Manager Session Management Edition - update to 14SU1