FreePBX修補兩項重大漏洞,攻擊者可遠端執行指令或接管管理員帳號

由通訊軟體業者Sangoma維護的開源IP電話交換機管理平臺FreePBX,於7月17日發布兩則安全公告,揭露兩項尚未取得CVE編號的漏洞,CVSS風險分數皆為9.3,屬於重大(Critical)風險。未經身分驗證的遠端攻擊者可執行任意系統指令,或竄改管理員帳號,進而在未通過身分認證的狀況下,也能遠端存取系統。

其中一項漏洞存在於FreePBX 17的使用者控制面板(User Control Panel,UCP),影響UCP模組17.0.9版之前的版本。若FreePBX 17啟用UCP,且UCP服務直接暴露於網際網路,且未部署防火牆或防火牆設定不當,攻擊者可繞過socket.io命名空間的身分驗證機制,傳送特製事件,進而透過Asterisk管理介面(Asterisk Manager Interface,AMI),以系統使用者身分asterisk執行任意系統指令。

另一項SQL注入漏洞存在於missedcall模組,影響missedcall模組16.0.11版及17.0.6版之前版本,分別用於FreePBX 16與FreePBX 17。當受監控分機出現未接來電時,該模組未妥善處理來電顯示名稱(Caller ID Name),攻擊者可傳送含有惡意內容的特製SIP From標頭,觸發SQL注入漏洞,可能破壞資料庫內容,或竄改管理員控制面板的帳號資料,進而讓攻擊者能在未通過身分認證的狀況下,也能遠端存取系統。

FreePBX已釋出UCP模組17.0.9版,以及missedcall模組16.0.11版與17.0.6版,以修補上述漏洞。官方建議使用者立即更新,透過防火牆限制UCP服務及FreePBX管理員控制面板的存取來源,並僅允許已知且受信任的SIP中繼線與端點撥入電話。