CVE-2021-41157
FreeSWITCH authentifiziert SIP-SUBSCRIBE-Anfragen standardmäßig nicht
- Veröffentlicht
- 26.10.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 76,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FreeSWITCH ist ein softwaredefinierter Telekommunikations-Stack, der die digitale Transformation von proprietären Telekommunikationsvermittlungen zu einer Softwareimplementierung ermöglicht, die auf beliebiger handelsüblicher Hardware läuft. Standardmäßig werden SIP-Anfragen des Typs SUBSCRIBE in den betroffenen Versionen von FreeSWITCH nicht authentifiziert. Der Missbrauch dieses Sicherheitsproblems ermöglicht es Angreifern, Ereignisbenachrichtigungen von User Agents zu abonnieren, ohne sich authentifizieren zu müssen. Dieser Missbrauch birgt Datenschutzbedenken und könnte zu Social Engineering oder ähnlichen Angriffen führen. Beispielsweise könnten Angreifer den Status von Ziel-SIP-Nebenstellen überwachen. Obwohl dieses Problem in Version v1.10.6 behoben wurde, können Installationen, die von einer älteren Version auf die behobene Version von FreeSWITCH aktualisiert wurden, weiterhin anfällig sein, wenn die Konfiguration nicht entsprechend aktualisiert wird. Software-Updates aktualisieren die Konfiguration standardmäßig nicht. SIP-SUBSCRIBE-Nachrichten sollten standardmäßig authentifiziert werden, damit FreeSWITCH-Administratoren den Parameter `auth-subscriptions` nicht explizit setzen müssen. Wenn einer solchen Empfehlung gefolgt wird, kann ein neuer Parameter eingeführt werden, um die Authentifizierung explizit zu deaktivieren.
Quellen
1- PewSWITCHExploit
Ein FreeSWITCH-spezifisches Scanning- und Exploitation-Toolkit für CVE-2021-37624 und CVE-2021-41157.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.