Новости Принимает XML — отдаёт shell. Телефонную станцию Switchvox уже массово сканируют хакеры

NewsMaker

I'm just a script
Премиум
29,950
46
8 Ноя 2022
Критическая уязвимость уже привлекла внимание автоматических сканеров.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
77ib6p4jlim0zly4u928n09o9q2hsgqg.jpg

<div itemprop="articleBody">Корпоративной телефонной станции Sangoma Switchvox достаточно принять один специально подготовленный XML-запрос, чтобы незнакомец из интернета добрался до командной оболочки сервера. Критическую уязвимость уже начали проверять на реальных системах, причём атаки быстро прошлись сразу по нескольким приманкам исследователей.

Проблема получила идентификатор CVE-2026-9586 и затрагивает Switchvox, платформу для управления корпоративной VoIP-телефонией. Для атаки не нужны ни пароль, ни учётная запись, ни действия сотрудника. Уязвимость получила оценку 9,3 балла из 10 по CVSS 4.0.

Входной точкой служит открытый без авторизации HTTP-адрес <code>/pa</code>, через который система обрабатывает уведомления для телефонов. Switchvox принимает XML, извлекает поле <code>PhoneIP</code> и напрямую подставляет его содержимое в запрос к PostgreSQL. Из-за отсутствия проверки злоумышленник может провести SQL-инъекцию и добавить собственные команды.

Ситуацию делает особенно опасной уровень прав базы данных. Запрос выполняется от имени суперпользователя PostgreSQL, поэтому атакующий может воспользоваться функцией <code>COPY TO PROGRAM</code> и перейти от SQL-команд к запуску команд операционной системы. Исследователи подтвердили возможность получить обратную командную оболочку с помощью одного подготовленного HTTP-запроса.

30 августа ловушки Horizon3 и Defused Cyber зафиксировали реальные попытки эксплуатации сразу на нескольких узлах. Запросы приходили с адреса <code>176.65.148.184</code>. После запуска оболочки атакующий собирал сведения о работающих процессах и отправлял результаты на удалённый сервер. Быстрая последовательность одинаковых запросов заставила исследователей предположить, что злоумышленники систематически перебирают доступные из интернета установки Switchvox.

По данным Shodan, в Сети доступны примерно 4000 таких систем, большая часть находится в США. Horizon3 считает, что значительная доля открытых Switchvox уже могла попасть под автоматическое сканирование. Следы внедрённых SQL-команд администраторы могут искать в журнале <code>/var/log/switchvox/db-quirks.log</code>.

Sangoma закрыла уязвимость ещё 14 июля в Switchvox 8.4.0.2 . Вместе с CVE-2026-9586 производитель исправил несколько других проблем, включая внедрение команд, чтение локальных файлов, XSS и SSRF.

Технический разбор атаки показывает, что сложной цепочки для взлома не требуется. Администраторам доступных из интернета Switchvox рекомендуют обновиться как минимум до версии 8.4.0.2 и отдельно проверить журналы и сетевую активность на признаки уже состоявшейся компрометации.
 
Источник новости
www.securitylab.ru

Похожие темы