
Silent;Call — Cisco CUCM 15.x における認証前リモートルート (CVSS 10.0)

Cisco Unified Communications Manager 15.x における事前認証なしのリモートルート権限取得
HTTPリクエスト3回。認証情報ゼロ。ルートアクセス。すべての通話は今やあなたのもの。
| Step | Component | Description |
|---|---|---|
| 1 | Spoofhack | X-Forwarded-Forヘッダーのスプーフィングにより、Tomcat Manager のlocalhost制限をバイパス |
| 2 | Keyhack | ハードコードされた認証情報(すべてのCUCMインストールで同一)によりWARデプロイを許可 |
| 3 | Roothack | パスワード不要のsudoでgdbを攻撃者制御のコマンドファイルとともに実行 → root取得 |
CUCMへのルートアクセスにより、攻撃者はすべての音声通信の傍受、SRTP暗号鍵へのアクセス、内蔵の合法的傍受(CALEA)盗聴機能の有効化、すべてのボイスメールへのアクセス、通話ルーティングの操作、E911緊急サービスの無効化、完全な通話詳細記録(CDR)の外部持ち出しが可能になります。
| File | Description |
|---|---|
| ADVISORY.md | 根本原因分析を含む完全な技術アドバイザリ |
| poc.sh | 概念実証スクリプト(bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
OK - Listed applications for virtual host [localhost] と表示されたら、システムは脆弱です。
完全な調整タイムライン: cisco-security-research
0xReadingSteiner — [email protected]
本調査は、民間の実験室において市販ソフトウェアを使用して独立して実施されました。専有ソースコード、内部ツール、または機密情報は一切使用されていません。
アドバイザリ文書: CC BY 4.0。PoCスクリプト: 防御および教育目的のみ。