CVE-2021-37624
FreeSWITCH authentifiziert SIP-MESSAGE-Anfragen nicht, was zu Spam und Nachrichten-Spoofing führt.
- Veröffentlicht
- 25.10.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 89,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FreeSWITCH ist ein Software-definierter Telekommunikations-Stack (Software Defined Telecom Stack), der die digitale Transformation von proprietären Telekommunikationsvermittlungen zu einer Softwareimplementierung ermöglicht, die auf handelsüblicher Hardware läuft. Vor Version 1.10.7 authentifiziert FreeSWITCH keine SIP-MESSAGE-Anfragen, was zu Spam und Message-Spoofing führt. Standardmäßig werden SIP-Anfragen des Typs MESSAGE (RFC 3428) in den betroffenen Versionen von FreeSWITCH nicht authentifiziert. MESSAGE-Anfragen werden an SIP-Benutzeragenten weitergeleitet, die beim FreeSWITCH-Server registriert sind, ohne dass eine Authentifizierung erforderlich ist. Obwohl dieses Verhalten geändert werden kann, indem der Parameter `auth-messages` auf `true` gesetzt wird, ist dies nicht die Standardeinstellung. Der Missbrauch dieses Sicherheitsproblems ermöglicht es Angreifern, SIP-MESSAGE-Nachrichten an jeden SIP-Benutzeragenten zu senden, der beim Server registriert ist, ohne eine Authentifizierung zu benötigen. Da keine Authentifizierung erforderlich ist, können Chat-Nachrichten außerdem so gefälscht werden, dass sie von vertrauenswürdigen Stellen zu stammen scheinen. Daher kann Missbrauch zu Spam führen und Social Engineering, Phishing und ähnliche Angriffe ermöglichen. Dieses Problem wurde in Version 1.10.7 behoben. Die Maintainer empfehlen, dass dieser SIP-Nachrichtentyp standardmäßig authentifiziert wird, damit FreeSWITCH-Administratoren den Parameter `auth-messages` nicht explizit setzen müssen. Wenn einer solchen Empfehlung gefolgt wird, kann ein neuer Parameter eingeführt werden, um die Authentifizierung explizit zu deaktivieren.
Quellen
2- PewSWITCHExploit
Ein FreeSWITCH-spezifisches Scanning- und Exploitation-Toolkit für CVE-2021-37624 und CVE-2021-41157.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.