CVE-2021-37624
FreeSWITCH не аутентифицирует SIP MESSAGE запросы, что приводит к спаму и подделке сообщений.
- Опубликовано
- 25 окт. 2021 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 89,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
FreeSWITCH — это программный телекоммуникационный стек (Software Defined Telecom Stack), обеспечивающий цифровую трансформацию от проприетарных телекоммуникационных коммутаторов к программной реализации, работающей на любом стандартном аппаратном обеспечении. До версии 1.10.7 FreeSWITCH не аутентифицирует SIP-запросы MESSAGE, что приводит к спаму и подделке сообщений. По умолчанию SIP-запросы типа MESSAGE (RFC 3428) не аутентифицируются в затронутых версиях FreeSWITCH. Запросы MESSAGE пересылаются SIP-агентам пользователей, зарегистрированным на сервере FreeSWITCH, без требования какой-либо аутентификации. Хотя это поведение можно изменить, установив параметр `auth-messages` в значение `true`, это не является настройкой по умолчанию. Злоупотребление этой проблемой безопасности позволяет злоумышленникам отправлять SIP-сообщения MESSAGE любому SIP-агенту пользователя, зарегистрированному на сервере, без необходимости аутентификации. Кроме того, поскольку аутентификация не требуется, сообщения чата могут быть подделаны так, чтобы выглядеть исходящими от доверенных лиц. Таким образом, злоупотребление может привести к спаму и создать возможность для социальной инженерии, фишинга и подобных атак. Эта проблема исправлена в версии 1.10.7. Сопровождающие рекомендуют, чтобы этот тип SIP-сообщений аутентифицировался по умолчанию, чтобы администраторам FreeSWITCH не нужно было явно устанавливать параметр `auth-messages`. При следовании такой рекомендации может быть введён новый параметр для явного отключения аутентификации.
Источники
2- PewSWITCHЭксплойт
Набор инструментов для сканирования и эксплуатации уязвимостей FreeSWITCH CVE-2021-37624 и CVE-2021-41157.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.