Executive brief
A vulnerability in the web server of Cisco IP Phones due to improper input validation of HTTP requests allows unauthenticated remote attackers to execute code with root privileges or cause a denial-of-service (DoS) condition via crafted HTTP requests.
Affected products
- Cisco IP Phone 7811 Firmware 11.0(1)
- Cisco IP Phone 7821 Firmware 11.0(1)
- Cisco IP Phone 7841 Firmware 11.0(1)
- Cisco IP Phone 7861 Firmware 11.0(1)
- Cisco IP Phone 8811 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
- Cisco IP Phone 8821 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
- Cisco IP Phone 8841 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
- Cisco IP Phone 8845 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
- Cisco IP Phone 8851 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
- Cisco 8831 Firmware 10.3(1)es14, 11.0(1), 11.0(5)sr1
Timeline
- 2020-04-28: disclosed: Initial analysis by NIST
- 2021-11-03: kev added: Added to CISA Known Exploited Vulnerabilities Catalog