CVE-2018-18286
CRITICALMitel CMG Suite < 8.4 SP2 - Unauthenticated SQL Injection via changepwd Interface
Title source: llmDescription
SQL injection vulnerabilities in CMG Suite 8.4 SP2 and earlier, could allow an unauthenticated attacker to conduct an SQL injection attack due to insufficient input validation for the changepwd interface. A successful exploit could allow an attacker to extract sensitive information from the database and execute arbitrary scripts.
References (2)
Core 2
Core References
Vendor Advisory x_refsource_confirm
https://www.mitel.com/en-gb/support/security-advisories/mitel-product-security-adivsory-19-0003-001
Vendor Advisory x_refsource_confirm
https://www.mitel.com/-/media/mitel/pdf/security-advisories/security-bulletin-19-0003-001.pdf
Scores
CVSS v3
9.8
EPSS
0.0184
EPSS Percentile
76.7%
Attack Vector
NETWORK
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Details
CWE
CWE-89
Status
published
Products (2)
mitel/cmg_suite
8.4 sp2
mitel/cmg_suite
< 8.4
Published
Apr 25, 2019
Tracked Since
Feb 18, 2026