CVE-2015-0670: Cisco SPA300 Firmware
Medium severity, CVSS 6.4. EPSS: 1.8% chance of exploitation in the next 30 days.
The default configuration of Cisco Small Business IP phones SPA 300 7.5.5 and SPA 500 7.5.5 does not properly support authentication, which allows remote attackers to read audio-stream data or originate telephone calls via a crafted XML request, aka Bug ID CSCuo52482.
Affected products
- Cisco SPA300 Firmware: version 7.5.5 only
- Cisco SPA500 Firmware: version 7.5.5 only
- Cisco Spa 301 1 Line IP Phone
- Cisco Spa 302d
- Cisco Spa 302dkit
- Cisco Spa 303 3 Line IP Phone
- Cisco Spa 501g 8-Line IP Phone
- Cisco Spa 502g 1-Line IP Phone
- Cisco Spa 504g 4-Line IP Phone
- Cisco Spa 508g 8-Line IP Phone
- Cisco Spa 509g 12-Line IP Phone
- Cisco Spa 512g 1-Line IP Phone
- Cisco Spa 514g 4-Line IP Phone
- Cisco Spa 525g2 5-Line IP Phone
- Cisco Spa 525g 5-Line IP Phone
Published 2015-03-21. Last modified 2026-06-17.