
Silent;Call — удалённый root без аутентификации на Cisco CUCM 15.x (CVSS 10.0)

Удалённый root-доступ без аутентификации к Cisco Unified Communications Manager 15.x
Три HTTP-запроса. Ноль учётных данных. Root-доступ. Каждый звонок теперь ваш.
| Шаг | Компонент | Описание |
|---|---|---|
| 1 | Spoofhack | Подделка заголовка X-Forwarded-For обходит ограничение localhost на Tomcat Manager |
| 2 | Keyhack | Жёстко прописанные учётные данные (одинаковые на всех установках CUCM) предоставляют возможность развёртывания WAR |
| 3 | Roothack | Sudo без пароля для gdb с управляемым атакующим файлом команд → root |
Root-доступ к CUCM даёт атакующему возможность перехватывать все голосовые коммуникации, получать доступ к ключам шифрования SRTP, активировать встроенный законный перехват (CALEA), получать доступ ко всей голосовой почте, манипулировать маршрутизацией вызовов, отключать службы экстренной помощи E911 и выгружать полные записи детализации вызовов.
| Файл | Описание |
|---|---|
| ADVISORY.md | Полный технический advisory с анализом первопричины |
| poc.sh | Скрипт proof of concept (bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
Если вы видите OK - Listed applications for virtual host [localhost] — система уязвима.
Полная хронология координации: cisco-security-research
0xReadingSteiner — [email protected]
Данное исследование проведено независимо на коммерчески доступном программном обеспечении в частной лаборатории. Не использовались проприетарный исходный код, внутренние инструменты или конфиденциальная информация.
Текст advisory: CC BY 4.0. PoC-скрипт: только для защитных и образовательных целей.