CVE-2021-37624
FreeSWITCH는 SIP MESSAGE 요청을 인증하지 않아 스팸 및 메시지 스푸핑으로 이어집니다.
- 게시됨
- 2021. 10. 25.
- 업데이트됨
- 2024. 8. 4.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N낮음 · 다음 30일
- 백분위수
- 89.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
FreeSWIFT는 독점 통신사 스위치에서 일반 상용 하드웨어에서 실행되는 소프트웨어 구현으로의 디지털 전환을 가능하게 하는 소프트웨어 정의 통신(Telecom) 스택입니다. 버전 1.10.7 이전의 FreeSWITCH는 SIP MESSAGE 요청을 인증하지 않아 스팸 및 메시지 스푸핑이 발생할 수 있습니다. 기본적으로 영향을 받는 FreeSWITCH 버전에서는 MESSAGE 유형(RFC 3428)의 SIP 요청이 인증되지 않습니다. MESSAGE 요청은 어떠한 인증도 요구하지 않고 FreeSWITCH 서버에 등록된 SIP 사용자 에이전트로 중계됩니다. 이 동작은 `auth-messages` 매개변수를 `true`로 설정하여 변경할 수 있지만, 기본 설정은 아닙니다. 이 보안 문제를 악용하면 공격자는 인증 없이 서버에 등록된 모든 SIP 사용자 에이전트에 SIP MESSAGE 메시지를 보낼 수 있습니다. 또한 인증이 필요하지 않으므로 채팅 메시지를 신뢰할 수 있는 주체가 보낸 것처럼 위조할 수 있습니다. 따라서 악용 시 스팸을 유발하고 사회공학(social engineering), 피싱 및 유사한 공격을 가능하게 할 수 있습니다. 이 문제는 버전 1.10.7에서 패치되었습니다. 유지관리자들은 FreeSWITCH 관리자가 `auth-messages` 매개변수를 명시적으로 설정할 필요가 없도록 이 SIP 메시지 유형이 기본적으로 인증되기를 권장합니다. 이러한 권장 사항을 따르는 경우 인증을 명시적으로 비활성화하기 위한 새 매개변수를 도입할 수 있습니다.
소스
2책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.