
Silent;Call — Pre-Authentifizierungs-Remote-Root auf Cisco CUCM 15.x (CVSS 10.0)

Pre-Authentifizierungs-Remote-Root auf Cisco Unified Communications Manager 15.x
Drei HTTP-Anfragen. Null Anmeldedaten. Root-Zugriff. Jeder Anruf gehört jetzt Ihnen.
| Schritt | Komponente | Beschreibung |
|---|---|---|
| 1 | Spoofhack | X-Forwarded-For-Header-Spoofing umgeht die Localhost-Beschränkung auf dem Tomcat-Manager |
| 2 | Keyhack | Hartcodierte Anmeldedaten (identisch auf jeder CUCM-Installation) ermöglichen die WAR-Bereitstellung |
| 3 | Roothack | Passwortloses Sudo zu gdb mit angreiferkontrollierter Befehlsdatei → Root |
Root-Zugriff auf CUCM ermöglicht einem Angreifer, die gesamte Sprachkommunikation abzufangen, auf SRTP-Verschlüsselungsschlüssel zuzugreifen, die integrierte rechtmäßige Überwachung (CALEA) zu aktivieren, auf alle Voicemails zuzugreifen, das Anrufrouting zu manipulieren, E911-Notdienste zu deaktivieren und vollständige Anrufdatensätze zu exfiltrieren.
| Datei | Beschreibung |
|---|---|
| ADVISORY.md | Vollständiges technisches Advisory mit Root-Cause-Analyse |
| poc.sh | Proof-of-Concept-Skript (bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
Wenn Sie OK - Listed applications for virtual host [localhost] sehen — ist das System verwundbar.
Vollständige Koordinierungs-Zeitleiste: cisco-security-research
0xReadingSteiner — [email protected]
Diese Forschung wurde unabhängig an kommerziell erhältlicher Software in einem privaten Labor durchgeführt. Es wurden kein proprietärer Quellcode, keine internen Werkzeuge und keine vertraulichen Informationen verwendet.
Advisory-Text: CC BY 4.0. PoC-Skript: nur für defensive und Bildungszwecke.