CVE-2021-41157
FreeSWITCH non autentica le richieste SIP SUBSCRIBE per impostazione predefinita
- Pubblicato
- 26 ott 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 76,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FreeSWITCH è uno stack di telecomunicazioni definito via software che consente la trasformazione digitale da switch telefonici proprietari a un'implementazione software eseguita su qualsiasi hardware di largo consumo. Nelle versioni interessate di FreeSWITCH, per impostazione predefinita, le richieste SIP di tipo SUBSCRIBE non vengono autenticate. L'abuso di questo problema di sicurezza consente agli attaccanti di sottoscrivere notifiche di eventi dell'utente senza la necessità di autenticarsi. Questo abuso solleva problemi di privacy e potrebbe portare a social engineering o attacchi simili. Ad esempio, gli attaccanti potrebbero essere in grado di monitorare lo stato delle estensioni SIP target. Sebbene questo problema sia stato corretto nella versione v1.10.6, le installazioni aggiornate alla versione corretta di FreeSWITCH da una versione precedente potrebbero essere ancora vulnerabili se la configurazione non viene aggiornata di conseguenza. Gli aggiornamenti software non aggiornano la configurazione per impostazione predefinita. I messaggi SIP SUBSCRIBE dovrebbero essere autenticati per impostazione predefinita, così che gli amministratori di FreeSWITCH non debbano impostare esplicitamente il parametro `auth-subscriptions`. Seguendo tale raccomandazione, può essere introdotto un nuovo parametro per disabilitare esplicitamente l'autenticazione.
Fonti
1- PewSWITCHExploit
Un toolkit di scansione e sfruttamento specifico per FreeSWITCH per le vulnerabilità CVE-2021-37624 e CVE-2021-41157.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.