← voltar
CVE-2020-3161criticalsob ataqueCWE-20

Cisco IP Phones Web Server Remote Code Execution and Denial of Service Vulnerability

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 84%
da publicação à arma2 dias
Publicada no NVD15 de abr.
1ª PoC+2d
CISA KEV+567d
probabilidade de exploração
84%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de validação de entrada no servidor web embutido nos telefones IP Cisco (série 7800, 8800, 8831 e 8821) permite a um atacante remoto e não autenticado executar código com privilégios root ou forçar reinicialização do aparelho enviando uma requisição HTTP malformada. O CVSS 9.8 reflete o pior cenário, mas a exploração depende de uma condição que não é padrão: o acesso web do telefone precisa estar habilitado, e ele vem desabilitado de fábrica.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-20 (Improper Input Validation) pelo próprio advisory da Cisco: o serviço web que roda no firmware do telefone não valida corretamente parâmetros de requisições HTTP recebidas. A Cisco não detalhou publicamente o parsing exato nem a estrutura de memória afetada (não há detalhe sobre buffer overflow específico, path traversal ou desserialização) — apenas que uma requisição HTTP 'crafted' processada pelo servidor web resulta em corrupção que permite execução de código no contexto de root ou, alternativamente, crash/reload do dispositivo.

O fato de o mesmo defeito de parsing poder ser explorado tanto para RCE quanto para DoS sugere uma condição de escrita fora de limites ou tratamento incorreto de tamanho/formato de campo dentro do handler HTTP, mas isso é inferência a partir do comportamento documentado, não confirmação do fornecedor.

Três Bug IDs internos da Cisco (CSCuz03016, CSCvs78272, CSCvs78441) cobrem famílias de firmware distintas, o que indica que o código vulnerável — ou pelo menos a correção — não é idêntico entre as linhas 7800/8800, 8821 e 8831, mesmo que a causa raiz declarada seja a mesma.

Como é explorada

O vetor é uma requisição HTTP enviada diretamente à interface web do telefone, sem necessidade de autenticação, interação do usuário ou qualquer conhecimento prévio de credenciais — daí o AC:L/PR:N/UI:N do vetor CVSS. A pré-condição real e mais importante é que o acesso web (Web Access) esteja habilitado no dispositivo, algo configurado via Cisco Unified Communications Manager em Device > Phone > Web Access. Por padrão essa opção vem desabilitada; se estiver desabilitada, o telefone não é vulnerável, independentemente da versão de firmware.

Existe PoC pública documentada (Packetstorm) para o cenário de negação de serviço em firmware 11.7, o que confirma exploração prática ao menos para o crash/reload — não está confirmado publicamente que exista PoC funcional de execução de código divulgada abertamente. A Cisco reconhece no próprio advisory a existência de 'Exploitation and Public Announcements', mas o texto disponível não detalha profundidade da exploração de RCE observada.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa em ambiente real, adicionada em novembro de 2021 (mais de um ano após a publicação original), com prazo de correção definido pela CISA para maio de 2022 — sinal de que agências federais dos EUA ainda tinham dispositivos expostos nessa época.

Versões

Afetadas
Firmware anterior à primeira versão corrigida, nos modelos: IP Phone 7811, 7821, 7841 e 7861; IP Phone 8811, 8841, 8845, 8851, 8861 e 8865; Unified IP Conference Phone 8831; Wireless IP Phone 8821 e 8821-EX — todos apenas se o acesso web (Web Access) estiver habilitado no dispositivo.
Corrigidas em
11.7(1) para IP Phone 7811/7821/7841/7861 e 8811/8841/8845/8851/8861/8865; 10.3(1)SR6 para Unified IP Conference Phone 8831; 11.0(5)SR3 para Wireless IP Phone 8821/8821-EX.

Como se proteger

A correção definitiva é atualizar o firmware para a primeira versão corrigida de cada modelo: IP Phone 7811/7821/7841/7861 e 8811/8841/8845/8851/8861/8865 corrigidos em 11.7(1); Unified IP Conference Phone 8831 corrigido em 10.3(1)SR6; Wireless IP Phone 8821/8821-EX corrigido em 11.0(5)SR3. A Cisco afirma explicitamente que não há workaround que elimine a vulnerabilidade.

O único controle compensatório real, quando a atualização não é imediata, é desabilitar o acesso web do telefone via Cisco Unified Communications Manager (Device > Phone > Web Access = Disabled). Isso neutraliza completamente o vetor porque a falha está no próprio serviço web — se ele não responde, não há requisição HTTP a validar. O custo é a perda de funcionalidades administrativas que dependem da interface web do aparelho (diagnóstico remoto, algumas integrações de gestão).

Modelos com firmware Multiplatform (MPP) das mesmas famílias (7800/8800 MPP) e outros produtos listados pela Cisco como 'confirmed not vulnerable' (ATA 190/191/192, IP Conference Phone 7832/8832, série 6800 MPP, SPA e outros) não são afetados por esta CVE — não faz sentido aplicar a mesma correção a eles.

Como detectar

As fontes disponíveis não descrevem assinaturas de rede, payloads específicos ou strings de log confirmadas pela Cisco ou por pesquisadores para identificar tentativas de exploração — não há indicador de comprometimento público e confiável documentado para esta CVE. Na ausência disso, o controle prático é monitorar se o acesso web dos telefones está habilitado (o que já é, por si, um indicador de exposição) e observar reloads inesperados ou instáveis de aparelhos IP Phone como sinal indireto de tentativas de DoS, já que essa é a variante com PoC pública confirmada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the web server for Cisco IP Phones could allow an unauthenticated, remote attacker to execute code with root privileges or cause a reload of an affected IP phone, resulting in a denial of service (DoS) condition. The vulnerability is due to a lack of proper input validation of HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web server of a targeted device. A successful exploit could allow the attacker to remotely execute code with root privileges or cause a reload of an affected IP phone, resulting in a DoS condition.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Cisco · Cisco IP phone
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.