CVE-2021-41157
FreeSWITCH لا يصادق على طلبات SIP SUBSCRIBE افتراضيًا
- تم النشر
- 26/10/2021
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 76.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FreeSWITCH هي حزمة اتصالات معرّفة بالبرمجيات (Software Defined Telecom Stack) تتيح التحول الرقمي من مقاسم الاتصالات الاحتكارية إلى تنفيذ برمجي يعمل على أي عتاد تجاري. افتراضيًا، لا يتم توثيق طلبات SIP من نوع SUBSCRIBE في الإصدارات المتأثرة من FreeSWITCH. يسمح استغلال هذه الثغرة الأمنية للمهاجمين بالاشتراك في إشعارات أحداث وكيل المستخدم دون الحاجة إلى توثيق. يشكل هذا الاستغلال مخاوف تتعلق بالخصوصية وقد يؤدي إلى هندسة اجتماعية أو هجمات مماثلة. على سبيل المثال، قد يتمكن المهاجمون من مراقبة حالة امتدادات SIP المستهدفة. على الرغم من إصلاح هذه المشكلة في الإصدار v1.10.6، فإن التثبيتات التي تمت ترقيتها إلى الإصدار المُصلَح من FreeSWITCH من إصدار أقدم قد تظل عرضة للخطر إذا لم يتم تحديث الإعدادات وفقًا لذلك. لا تقوم ترقيات البرامج بتحديث الإعدادات افتراضيًا. ينبغي توثيق رسائل SIP SUBSCRIBE افتراضيًا بحيث لا يحتاج مسؤولو FreeSWITCH إلى تعيين المعامل `auth-subscriptions` بشكل صريح. عند اتباع مثل هذه التوصية، يمكن إدخال معامل جديد لتعطيل التوثيق بشكل صريح.
المصادر
1- PewSWITCHاستغلال
مجموعة أدوات مسح واستغلال خاصة بـ FreeSWITCH لـ CVE-2021-37624 و CVE-2021-41157.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.