Risque
- Accès d'administration à distance
Systèmes affectés
Cisco TelePresence Software version TE 4.1.0.
Résumé
Une vulnérabilité dans Cisco IP Video Phone E20 permet d'obtenir un accès d'administration à distance.
Description
Un compte d'administration (root) a été découvert dans Cisco TelePresence Software en version TE 4.1.0, inclus dans le matériel Cisco IP Video Phone E20. En théorie, ce compte devrait être désactivé, mais si le matériel a utilisé une version antérieure de Cisco TelePresence Software avant le déploiement d'une mise-à-jour, alors il est possible qu'une erreur ait maintenu le compte root actif. Ce dernier est accessible via SSH avec un mot de passe par défaut.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Cisco 20120118-te du 18 janvier 2012 : http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20120118-te
- Référence CVE CVE-2011-4659 https://www.cve.org/CVERecord?id=CVE-2011-4659