CyberAlerts is shutting down on June 30th, 2025. Thank you for your support!

CVE-2024-0986: Issabel PBX Asterisk-Cli os command injection

4.7 CVSS

Description

A vulnerability was found in Issabel PBX 4.0.0. It has been rated as critical. This issue affects some unknown processing of the file /index.php?menu=asterisk_cli of the component Asterisk-Cli. The manipulation of the argument Command leads to os command injection. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The associated identifier of this vulnerability is VDB-252251. NOTE: The vendor was contacted early about this disclosure but did not respond in any way. Eine Schwachstelle wurde in Issabel PBX 4.0.0 ausgemacht. Sie wurde als kritisch eingestuft. Es geht hierbei um eine nicht näher spezifizierte Funktion der Datei /index.php?menu=asterisk_cli der Komponente Asterisk-Cli. Durch Beeinflussen des Arguments Command mit unbekannten Daten kann eine os command injection-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk angegangen werden. Der Exploit steht zur öffentlichen Verfügung.

Classification

CVE ID: CVE-2024-0986

CVSS Base Severity: MEDIUM

CVSS Base Score: 4.7

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L

Affected Products

Vendor: Issabel

Product: PBX

Nuclei Template

http/cves/2024/CVE-2024-0986.yaml

Exploit Prediction Scoring System (EPSS)

EPSS Score: 95.49% (probability of being exploited)

EPSS Percentile: 99.56% (scored less or equal to compared to others)

EPSS Date: 2025-03-14 (when was this score calculated)

References

https://vuldb.com/?id.252251
https://vuldb.com/?ctiid.252251
https://drive.google.com/file/d/10BYLQ7Rk4oag96afLZouSvDDPvsO7SoJ/view?usp=drive_link
https://www.vicarius.io/vsociety/posts/issabel-authenticated-remote-code-execution-cve-2024-0986

Timeline