
Cisco Unified Communications Manager 15.x 上的预认证远程 root 漏洞
三个 HTTP 请求。零凭据。root 权限。每一通电话现在都归你所有。
| 步骤 | 组件 | 描述 |
|---|---|---|
| 1 | Spoofhack | X-Forwarded-For 请求头欺骗绕过 Tomcat Manager 上的 localhost 限制 |
| 2 | Keyhack | 硬编码凭据(在所有 CUCM 安装上均相同)允许进行 WAR 部署 |
| 3 | Roothack | 对 gdb 的无密码 sudo 加上攻击者控制的命令文件 → root |
获得 CUCM 的 root 访问权限后,攻击者能够拦截所有语音通信、获取 SRTP 加密密钥、启用内置的合法监听(CALEA)窃听功能、访问所有语音邮件、操纵呼叫路由、禁用 E911 紧急服务,并窃取完整的呼叫详细记录。
| 文件 | 描述 |
|---|---|
| ADVISORY.md | 完整技术公告,包含根本原因分析 |
| poc.sh | 概念验证脚本(bash/curl) |
# Test if a CUCM instance is vulnerable (read-only, no exploitation)
curl -sk -H "X-Forwarded-For: 127.0.0.1" \
-u '1mJdd4WKi+:1ge1AVWsx~' \
"https://TARGET:443/manager/text/list"
如果你看到 OK - Listed applications for virtual host [localhost] — 则说明该系统存在漏洞。
完整协调时间线:cisco-security-research
0xReadingSteiner — [email protected]
本研究是在私人实验室中针对市售软件独立开展的。未使用任何专有源代码、内部工具或机密信息。
公告文本:CC BY 4.0。PoC 脚本:仅用于防御和教育目的。