La serie Grandstream UCM6200 prima 1.0.20.22 è vulnerabile ad un’iniezione SQL tramite endpoint websockify del server HTTP. Un malintenzionato non autenticato remoto può richiamare l’azione di login con un nome utente e artigianale, attraverso l’uso di attacchi di temporizzazione, potranno scoprire le password degli utenti.
https://www.tenable.com/security/research/tra-2020-17
http://packetstormsecurity.com/files/156976/Grandstream-UCM6200-Series-WebSocket-1.0.20.20-SQL-Injection.html
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5725