File and Directory Information Exposure in Unified Communications Manager (CallManager) and Cisco Unified Communications Manager Session Management Edition - CVE-2021-1406
Published: April 7, 2021
Vulnerability identifier: #VU51965
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-1406
CWE-ID: CWE-538
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to gain access to sensitive information.
The vulnerability exists due to improper inclusion of sensitive information in downloadable files. A remote authenticated user can issue a set of commands to obtain hashed credentials of system users.
Affected software
Unified Communications Manager (CallManager)
Cisco Unified Communications Manager Session Management Edition
Cisco Unified Communications Manager Session Management Edition
How to mitigate CVE-2021-1406
Install updates from vendor's website.
Unified Communications Manager (CallManager) - addressed in versions 12.5.1.15000.23, 12.5.1.32124.2, 14.0.1.11000.1
Cisco Unified Communications Manager Session Management Edition - addressed in versions 12.5.1.15900.6, 14.0.1.11900.3
Cisco Unified Communications Manager Session Management Edition - addressed in versions 12.5.1.15900.6, 14.0.1.11900.3