近日,桌面AudioCodes桌面电话和Zoom的电话Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击 。曝出
SySS安全研究员Moritz Abrell在周五(8月11日)发表的严重用户一份分析报告中提到:外部攻击者可利用在AudioCodes公司的桌面电话和Zoom公司的Zero Touch Provisioning功能中发现的漏洞远程控制这些设备 。 这种不受约束的漏洞访问权限可以通过设备透视和攻击企业网络窃听房间或电话 ,源码下载甚至建立一个由受感染设备组成的面临僵尸网络。这项研究已在上周早些时候举行的窃听美国黑帽安全大会上发表。 这个问题的风险根源其实在于 Zoom 的 ZTP ,它允许 IT 管理员以集中的桌面方式配置 VoIP 设备,从而使企业能够在需要时轻松地监控、云计算电话排除故障和更新设备。曝出这是严重用户通过部署在本地网络中的网络服务器为设备提供配置和固件更新来实现的。 具体来说,漏洞在从 ZTP 服务检索配置文件时,面临发现它缺乏客户端验证机制,窃听从而导致攻击者有可能触发从恶意服务器下载恶意固件 。
该研究进一步揭示了AudioCodes VoIP桌面电话(支持Zoom ZTP)的模板下载加密例程中存在不适当的身份验证问题 ,这些例程允许解密敏感信息,例如密码和配置文件 ,这些信息通过电话使用的重定向服务器传输 ,以获取配置 。 这两个弱点,即未经验证的所有权错误和认证硬件中的高防服务器缺陷 ,可能会被塑造成一个漏洞链,通过滥用Zoom的ZTP并触发任意设备安装它来提供恶意固件。 当这些漏洞结合在一起时 ,可以用来远程接管任意设备 。由于这种攻击具有高度可扩展性 ,因此可能构成重大的安全风险。 大约一年前 ,香港云服务器这家德国网络安全公司发现了微软Teams Direct Routing功能中的一个安全问题,该问题可能使安装容易受到收费欺诈攻击。 Abrell当时就曾表示过 :外部未经身份验证的攻击者能够发送特制的SIP消息 ,并假扮这些消息是来自微软 。这样受害者的会话边界控制器就会将这些消息正确分类。免费模板从而让那些未经授权的外部电话通过受害者的电话进行拨打 。 |
手机安装APP提示解析错误怎么办Excel表格调整坐标轴位置的方法教程夏新录音笔的优劣势及使用体验(解析夏新录音笔的功能特点、录音效果及用户评价)酷派5200s性能全面解析(一款卓越的性价比之选)Excel表格中将竖列数据求和的方法教程DL显示屏(探索DLP显示屏的卓越性能和多样应用)荣耀畅玩平板LTE(高性能配置,超长续航,LTE网络支持,满足多场景需求)学习使用gimagex,轻松完成系统备份与还原(掌握gimagex的教程,高效实现系统镜像的管理)奔腾J3710处理器的性能和特点分析(探索奔腾J3710处理器在性能、功耗和多媒体表现方面的优势)b2b信息平台云服务器亿华云网站建设香港物理机源码库企业服务器