CVE-2021-37624
FreeSWITCH SIP MESSAGE अनुरोधों को प्रमाणित नहीं करता, जिससे स्पैम और संदेश स्पूफिंग होती है
- प्रकाशित
- 25 अक्टू॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 89.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FreeSWITCH एक सॉफ़्टवेयर-डिफ़ाइंड टेलीकॉम स्टैक है जो मालिकाना टेलीकॉम स्विच से डिजिटल परिवर्तन को एक सॉफ़्टवेयर कार्यान्वयन में सक्षम बनाता है जो किसी भी कमोडिटी हार्डवेयर पर चलता है। संस्करण 1.10.7 से पहले, FreeSWITCH SIP MESSAGE अनुरोधों को प्रमाणित नहीं करता है, जिससे स्पैम और संदेश स्पूफिंग होती है। डिफ़ॉल्ट रूप से, प्रभावित FreeSWITCH संस्करणों में MESSAGE (RFC 3428) प्रकार के SIP अनुरोध प्रमाणित नहीं होते हैं। MESSAGE अनुरोध FreeSWITCH सर्वर पर पंजीकृत SIP यूज़र एजेंटों को बिना किसी प्रमाणीकरण की आवश्यकता के रिले किए जाते हैं। यद्यपि `auth-messages` पैरामीटर को `true` पर सेट करके इस व्यवहार को बदला जा सकता है, यह डिफ़ॉल्ट सेटिंग नहीं है। इस सुरक्षा मुद्दे का दुरुपयोग हमलावरों को सर्वर पर पंजीकृत किसी भी SIP यूज़र एजेंट को प्रमाणीकरण की आवश्यकता के बिना SIP MESSAGE संदेश भेजने की अनुमति देता है। इसके अतिरिक्त, चूंकि कोई प्रमाणीकरण आवश्यक नहीं है, चैट संदेशों को विश्वसनीय संस्थाओं से आए हुए प्रतीत होने के लिए स्पूफ किया जा सकता है। इसलिए, दुरुपयोग से स्पैम हो सकता है और सोशल इंजीनियरिंग, फ़िशिंग और इसी तरह के हमलों को सक्षम किया जा सकता है। यह मुद्दा संस्करण 1.10.7 में पैच किया गया है। अनुरक्षक अनुशंसा करते हैं कि इस SIP संदेश प्रकार को डिफ़ॉल्ट रूप से प्रमाणित किया जाए ताकि FreeSWITCH प्रशासकों को `auth-messages` पैरामीटर को स्पष्ट रूप से सेट करने की आवश्यकता न हो। ऐसी अनुशंसा का पालन करते समय, प्रमाणीकरण को स्पष्ट रूप से अक्षम करने के लिए एक नया पैरामीटर पेश किया जा सकता है।
स्रोत
2- PewSWITCHएक्सप्लॉइट
एक FreeSWITCH-विशिष्ट स्कैनिंग और शोषण टूलकिट CVE-2021-37624 और CVE-2021-41157 के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।