
Silent;Call — Root remota in pre-autenticazione su Cisco CUCM 15.x (CVSS 10.0)

Root remoto pre-autenticazione su Cisco Unified Communications Manager 15.x
Tre richieste HTTP. Zero credenziali. Accesso root. Ogni chiamata è ora tua.
| Step | Componente | Descrizione |
|---|---|---|
| 1 | Spoofhack | Lo spoofing dell'header X-Forwarded-For bypassa la restrizione localhost su Tomcat Manager |
| 2 | Keyhack | Credenziali hardcoded (identiche su ogni installazione CUCM) consentono il deployment di WAR |
| 3 | Roothack | Sudo senza password verso gdb con file di comandi controllato dall'attaccante → root |
L'accesso root a CUCM consente a un attaccante di intercettare tutte le comunicazioni vocali, accedere alle chiavi di crittografia SRTP, attivare l'intercettazione legale integrata (CALEA), accedere a tutta la casella vocale, manipolare il routing delle chiamate, disabilitare i servizi di emergenza E911 ed esfiltrare i registri completi dei dettagli di chiamata.
| File | Descrizione |
|---|---|
| ADVISORY.md | Advisory tecnico completo con analisi delle cause radice |
| poc.sh | Script proof of concept (bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
Se vedi OK - Listed applications for virtual host [localhost] — il sistema è vulnerabile.
Cronologia completa del coordinamento: cisco-security-research
0xReadingSteiner — [email protected]
Questa ricerca è stata condotta in modo indipendente su software disponibile in commercio in un laboratorio privato. Nessun codice sorgente proprietario, strumento interno o informazione riservata è stato utilizzato.
Testo dell'advisory: CC BY 4.0. Script PoC: solo a scopo difensivo ed educativo.