CVE-2021-37624
FreeSWITCH 未对 SIP MESSAGE 请求进行身份验证,导致垃圾信息和消息欺骗
- 已发布
- 2021年10月25日
- 已更新
- 2024年8月4日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N低 · 未来 30 天
- 百分位
- 89.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
FreeSWITCH 是一个软件定义的电信栈,能够实现从专有电信交换机向可在任何商用硬件上运行的软件实现的数字化转型。在 1.10.7 版本之前,FreeSWITCH 不会对 SIP MESSAGE 请求进行身份验证,从而导致垃圾信息和消息欺骗。默认情况下,在受影响的 FreeSWITCH 版本中,类型为 MESSAGE(RFC 3428)的 SIP 请求不会进行身份验证。MESSAGE 请求会在不要求任何身份验证的情况下被中继到注册在 FreeSWITCH 服务器上的 SIP 用户代理。尽管可以通过将 `auth-messages` 参数设置为 `true` 来更改此行为,但这并非默认设置。利用此安全问题,攻击者无需身份验证即可向任何注册在服务器上的 SIP 用户代理发送 SIP MESSAGE 消息。此外,由于不需要身份验证,聊天消息可以被伪造,使其看起来来自受信任的实体。因此,滥用可能导致垃圾信息泛滥,并助长社会工程学、网络钓鱼及类似攻击。此问题已在版本 1.10.7 中修复。维护者建议默认对此 SIP 消息类型进行身份验证,这样 FreeSWITCH 管理员就不需要显式设置 `auth-messages` 参数。在遵循此建议时,可以引入一个新参数来显式禁用身份验证。
来源
2负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。