builderall


Cisco advierte de la existencia de varios zero-days críticos de ejecución remota de código en la interfaz de gestión basada en web de los teléfonos IP de las series Small Business SPA 300 y SPA 500 que han llegado al final de su vida útil.


El proveedor no ha puesto a disposición soluciones para estos dispositivos y no ha compartido consejos de mitigación, por lo que los usuarios de estos productos tendrán que cambiar a modelos más nuevos y soportados activamente tan pronto como sea posible.


Detalles de la vulnerabilidad


Cisco ha revelado cinco fallos, tres calificados como críticos (puntuación CVSS v3.1: 9,8) y dos categorizados como de alta gravedad (puntuación CVSS v3.1: 7,5).


Las vulnerabilidades críticas se rastrean como CVE-2024-20450, CVE-2024-20452 y CVE-2024-20454.


Estas vulnerabilidades de desbordamiento del búfer permiten a un atacante remoto no autenticado ejecutar comandos arbitrarios en el sistema operativo subyacente con privilegios de root mediante el envío de una solicitud HTTP especialmente diseñada al dispositivo de destino.


"Un exploit exitoso podría permitir al atacante desbordar un buffer interno y ejecutar comandos arbitrarios a nivel de privilegios de root", advierte Cisco en el boletín.


Los dos fallos de alta gravedad son CVE-2024-20451 y CVE-2024-20453. Están causados por comprobaciones inadecuadas de los paquetes HTTP, que permiten que paquetes maliciosos provoquen una denegación de servicio en el dispositivo afectado.


Cisco señala que los cinco fallos afectan a todas las versiones de software que se ejecutan en los teléfonos IP SPA 300 y SPA 500, independientemente de su configuración, y son independientes entre sí, lo que significa que pueden explotarse individualmente.


Fin del soporte


Según el portal de soporte de Cisco, SPA 300 se vendió por última vez a los clientes en febrero de 2019 y alcanzó su fin de soporte tres años después, en febrero de 2022.


En el caso de SPA 500, el proveedor dejó de vender el hardware en la misma fecha en que llegó al final de su soporte, el 1 de junio de 2020.


Cabe señalar que Cisco sigue cubriendo SPA 500 hasta el 31 de mayo de 2025 para los titulares de contratos de servicio o condiciones especiales de garantía, pero SPA 300 no está cubierto desde el 29 de febrero de 2024.


Ninguno de ellos recibirá una actualización de seguridad, por lo que se aconseja a los usuarios que cambien a modelos más nuevos y compatibles, como el teléfono IP 8841 de Cisco o un modelo de la serie 6800 de Cisco.


Cisco también ofrece un Programa de Migración Tecnológica (TMP), que permite a los clientes cambiar los productos elegibles y recibir crédito para un nuevo equipo.


Fuente: bleepingcomputer