La série Grandstream UCM6200 avant 1.0.20.22 est vulnérable à une injection SQL via le serveur CTI sur le port 8888. Un attaquant distant non authentifié peut invoquer l’action de défi avec un nom d’utilisateur conçu et découvrir les mots de passe de l’utilisateur.
https://www.tenable.com/security/research/tra-2020-17
http://packetstormsecurity.com/files/156977/Grandstream-UCM6200-Series-CTI-Interface-SQL-Injection.html
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5726