
Silent;Call — Accès root à distance avant authentification sur Cisco CUCM 15.x (CVSS 10.0)

Accès root distant en pré-authentification sur Cisco Unified Communications Manager 15.x
Trois requêtes HTTP. Zéro identifiant. Accès root. Chaque appel est désormais à vous.
| Step | Composant | Description |
|---|---|---|
| 1 | Spoofhack | L'usurpation de l'en-tête X-Forwarded-For contourne la restriction localhost sur Tomcat Manager |
| 2 | Keyhack | Des identifiants codés en dur (identiques sur toutes les installations CUCM) autorisent le déploiement de WAR |
| 3 | Roothack | sudo sans mot de passe vers gdb avec un fichier de commandes contrôlé par l'attaquant → root |
L'accès root à CUCM permet à un attaquant d'intercepter toutes les communications vocales, d'accéder aux clés de chiffrement SRTP, d'activer l'écoute légale intégrée (CALEA), d'accéder à toute la messagerie vocale, de manipuler le routage des appels, de désactiver les services d'urgence E911 et d'exfiltrer les enregistrements complets de détails d'appels.
| Fichier | Description |
|---|---|
| ADVISORY.md | Avis technique complet avec analyse de la cause racine |
| poc.sh | Script de preuve de concept (bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
Si vous voyez OK - Listed applications for virtual host [localhost] — le système est vulnérable.
Chronologie complète de la coordination : cisco-security-research
0xReadingSteiner — [email protected]
Cette recherche a été menée de manière indépendante sur un logiciel disponible dans le commerce, dans un laboratoire privé. Aucun code source propriétaire, outil interne ou information confidentielle n'a été utilisé.
Texte de l'avis : CC BY 4.0. Script PoC : à des fins défensives et éducatives uniquement.