
Silent;Call — Root remoto de pre-autenticación en Cisco CUCM 15.x (CVSS 10.0)

Root remoto sin autenticación previa en Cisco Unified Communications Manager 15.x
Tres solicitudes HTTP. Cero credenciales. Acceso root. Cada llamada ahora es tuya.
| Paso | Componente | Descripción |
|---|---|---|
| 1 | Spoofhack | La suplantación de la cabecera X-Forwarded-For elude la restricción de localhost en Tomcat Manager |
| 2 | Keyhack | Credenciales hardcodeadas (idénticas en todas las instalaciones de CUCM) permiten el despliegue de WAR |
| 3 | Roothack | sudo sin contraseña a gdb con un archivo de comandos controlado por el atacante → root |
El acceso root a CUCM permite a un atacante interceptar todas las comunicaciones de voz, acceder a las claves de cifrado SRTP, activar la interceptación legal integrada (CALEA), acceder a todos los buzones de voz, manipular el enrutamiento de llamadas, deshabilitar los servicios de emergencia E911 y exfiltrar los registros completos de detalle de llamadas.
| Archivo | Descripción |
|---|---|
| ADVISORY.md | Aviso técnico completo con análisis de causa raíz |
| poc.sh | Script de prueba de concepto (bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
Si ves OK - Listed applications for virtual host [localhost] — el sistema es vulnerable.
Cronología completa de la coordinación: cisco-security-research
0xReadingSteiner — [email protected]
Esta investigación se realizó de forma independiente sobre software disponible comercialmente en un laboratorio privado. No se utilizó código fuente propietario, herramientas internas ni información confidencial.
Texto del aviso: CC BY 4.0. Script PoC: solo con fines defensivos y educativos.