Cisco SPA112/SPA525/SPA5X5 Series信息泄露漏洞

CVE编号

CVE-2019-1683

利用情况

暂无

补丁情况

N/A

披露时间

2019-02-26
漏洞描述
Cisco SPA112,SPA525和SPA5X5系列IP电话的证书处理组件中的漏洞可能允许未经身份验证的远程攻击者侦听或控制传输级别安全性(TLS)加密的会话启动协议(SIP)对话的某些方面。该漏洞是由于服务器证书的验证不正确。攻击者可以通过制作恶意服务器证书来向客户端提供此漏洞。利用漏洞可能允许攻击者窃听TLS加密的流量,并可能路由或重定向受影响设备发起的呼叫。受影响的软件包括思科小型企业SPA525系列IP电话版本7.6.2和思科小型企业SPA5X5系列IP电话以及1.4小时思科小型企业SPA500系列IP电话和思科小型企业SPA112系列IP电话。<br>
解决建议
厂商已发布了漏洞修复程序,请及时关注更新:
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20190220-ipphone-certs
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 cisco spa112_firmware 1.4.2 -
运行在以下环境
系统 cisco spa500 - -
运行在以下环境
系统 cisco spa500ds_firmware 1.4.2 -
运行在以下环境
系统 cisco spa500s_firmware 1.4.2 -
运行在以下环境
系统 cisco spa500_firmware 1.4.2 -
运行在以下环境
系统 cisco spa501g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa502g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa504g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa508g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa509g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa512g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa514g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa525g_firmware 1.4.2 -
运行在以下环境
系统 cisco spa525_firmware 7.6.2 -
运行在以下环境
系统 cisco spa5x5_firmware 7.6.2 -
运行在以下环境
硬件 cisco spa112 - -
运行在以下环境
硬件 cisco spa500ds - -
运行在以下环境
硬件 cisco spa500s - -
运行在以下环境
硬件 cisco spa501g - -
运行在以下环境
硬件 cisco spa502g - -
运行在以下环境
硬件 cisco spa504g - -
运行在以下环境
硬件 cisco spa508g - -
运行在以下环境
硬件 cisco spa509g - -
运行在以下环境
硬件 cisco spa512g - -
运行在以下环境
硬件 cisco spa514g - -
运行在以下环境
硬件 cisco spa525 - -
运行在以下环境
硬件 cisco spa525g - -
运行在以下环境
硬件 cisco spa5x5 - -
CVSS3评分
7.4
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-295 证书验证不恰当
阿里云安全产品覆盖情况