网易首页 > 网易号 > 正文 申请入驻

在与思科UC一起使用的配置平台中发现正在潜伏的未修补错误

0
分享至

研究人员表示,Akkadian Provisioning Manager作为思科统一通信环境中的资源调配工具,具有三个严重程度的安全漏洞,这些漏洞可以链接在一起以启用具有提升权限的远程代码执行(RCE)。

据发现它们的Rapid7研究人员称,这些漏洞仍未修补。

思科的UC套件支持跨业务范围的VoIP和视频通信。该Akkadian产品通常用于大型企业,通过自动化来帮助管理所有UC客户端和实例的供应和配置过程。

Akkadian平台4.50.18版本中存在的问题如下:

·CVE-2021-31579:使用硬编码凭据(在CVSS漏洞严重性等级中评分8.2,总分10)

·CVE-2021-31580和CVE-2021-31581:操作系统命令中使用的特殊元素不正确中和(分别使用exec和vi命令;评分7.9)

·CVE-2021-31582:将敏感信息暴露给未经授权的参与者(评分7.9)

根据Rapid7的说法,将CVE-2021-31579与CVE-2021-31580或CVE-2021-31581结合将允许未经授权的攻击者获得对受攻击设备的root级别的shell访问权限。这使得安装加密矿工、击键记录器、持久性shell和任何其他类型的基于Linux的恶意软件变得非常容易。

同时,研究人员表示,CVE-2021-31582可以允许已经对设备进行身份验证的攻击者更改或删除本地MariaDB数据库的内容,该数据库是MySQL关系数据库管理系统的免费开源分支。在某些情况下,攻击者可以恢复主机组织中使用的LDAP BIND凭据,这些凭据用于向目录服务器验证客户端(及其背后的用户或应用程序)。

该公司在本周的一篇博客文章中提到说:“除了这些问题之外,还有另外两个值得怀疑的发现:读取明文本地MariaDB凭据的能力,以及无意中发送的一份提交历史记录的整个GitHub存储库。”“在撰写本文时,尚不清楚这些发现是否存在特殊的安全问题,仍应由供应商进行审查。”

根据分析,在客户端站点的渗透测试中,Rapid7研究人员能够通过中断设备的启动过程来创建一个root-shell环境。之后,他们能够仔细阅读user/etc/passwd数据库,其中“akkadianuser”是用户名。

同时,“通过调查用户主目录发现了生产服务器上有一组开发人员文件……[包括]用于配置高可用性用户的开发人员配置脚本,这表明高可用性用户使用默认密码‘haakkadianpassword’。”

有了这些凭据,Rapid7就能够使用CVE-2021-31580/81成功绕过受限的shell菜单环境。

Rapid7研究人员发现Akkadian Appliance Manager组件使用的受限shell被设置为默认的bash shell。

根据分析,“Rapid7研究人员通过向SSH客户端提供一个执行参数,将OpenSSH通道从`shell`切换到`exec`。”“这触发了交互式Python脚本未能成功找到`/dev/tty`文件并退出,但是由于shell是在bash shell的上下文中运行的,因此失败的退出条件不会使父shell失败,并且命令被传递进入允许绕过的操作系统。”

研究人员表示,通过将此问题与默认凭据相结合,未经身份验证网络攻击者将获得对具有root权限的交互式shell的无限制访问权限。

Rapid7研究人员进一步发现,使用“vi”(一种流行的基于终端的文本编辑器)的shipped版本也可以绕过Akkadian Appliance Manager组件的受限shell环境。只需点击`:!`,然后点击所需的命令就可以。

在第三个漏洞中,Rapid7研究人员发现该应用程序通过泄露的Web服务器提供敏感数据。

“在Rapid7目录中列出的‘/var/www/html/pme/’目录识别了ionCube打包的PHP文件,但附加的一组文件的权限被标记可读。”“其中许多文件包含可通过Web服务器访问的敏感数据。值得注意的是,`/pme/database/pme/phinx.yml`文件包含明文的本地MariaDB用户名和密码。”

Rapid7研究人员随后能够使用本地shell访问来成功验证凭据,并连接到本地监听的底层MariaDB主机。

Rapid7在2月份向Akkadian披露了这些漏洞,但根据Rapid7的说法,尽管进行了多次跟踪,但没有得到任何回应。

Rapid7建议,为了保护他们的环境,公司应该限制对SSH端口(22/tcp)的网络访问,以便只允许受信任的用户访问,并禁用任何面向Internet的连接。

根据中还提到:“此外,系统运营商应该知道,在没有修复的情况下,由于第二和第三个漏洞,有权访问Akkadian Appliance Manager的用户实际上拥有对设备的root shell访问权限。”

Akkadian没有立即回复Threatpost的置评请求。

参考及来源:https://threatpost.com/unpatched-bugs-provisioning-cisco-uc/166882/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
普京:俄朝其中一方遭他国侵略时,另一方需提供援助!美国:担心俄朝关系不断深化

普京:俄朝其中一方遭他国侵略时,另一方需提供援助!美国:担心俄朝关系不断深化

每日经济新闻
2024-06-19 19:12:10
中国海警的立威之战,让菲律宾和美国不敢启动《共同防御条约》?

中国海警的立威之战,让菲律宾和美国不敢启动《共同防御条约》?

战域笔墨
2024-06-19 23:42:55
5亿税款尚未补缴,博汇股份宣告“躺平”:因“资金困难”全面停产

5亿税款尚未补缴,博汇股份宣告“躺平”:因“资金困难”全面停产

国际金融报
2024-06-19 10:31:01
陈吉宁、王江、潘功胜等齐聚这里,有多个重要信息

陈吉宁、王江、潘功胜等齐聚这里,有多个重要信息

政知新媒体
2024-06-19 21:59:44
胖东来调改永辉首店恢复营业首日销售额188万元 较调改之前平均日销增13.9倍

胖东来调改永辉首店恢复营业首日销售额188万元 较调改之前平均日销增13.9倍

财联社
2024-06-20 09:00:18
又被庾澄庆的鞋震撼到了!时隔13年再次断舍离,堆成山的经典款!

又被庾澄庆的鞋震撼到了!时隔13年再次断舍离,堆成山的经典款!

娱小小新
2024-06-19 11:52:52
一单亲妈妈穿“露奶装”送娃上学,男家长:光着整个脊背成何体统

一单亲妈妈穿“露奶装”送娃上学,男家长:光着整个脊背成何体统

知秋侃史
2024-06-12 04:14:35
阿根廷5月贸易盈余26.56亿美元

阿根廷5月贸易盈余26.56亿美元

财联社
2024-06-20 03:05:24
38岁博尔特现状:与1米55女友生了3孩子,每年领400万美元至终身

38岁博尔特现状:与1米55女友生了3孩子,每年领400万美元至终身

十点街球体育
2024-06-17 17:25:31
今天分享一些艺术 希望大家喜欢

今天分享一些艺术 希望大家喜欢

中关村在线
2024-06-19 12:03:17
毁三观!82年大龄剩女相亲要18万8彩礼谈崩,网友:还敢要彩礼?

毁三观!82年大龄剩女相亲要18万8彩礼谈崩,网友:还敢要彩礼?

三月柳
2024-06-17 12:03:57
CCTV5直播,黄金时间晚9点,英格兰胜=头名晋级,西、意榜首大战

CCTV5直播,黄金时间晚9点,英格兰胜=头名晋级,西、意榜首大战

侧身凌空斩
2024-06-20 05:11:24
33人跳伞亡34人!印度伞兵上演集体葬礼,数万美元降落伞全打不开

33人跳伞亡34人!印度伞兵上演集体葬礼,数万美元降落伞全打不开

蜉蝣说
2024-06-19 22:11:07
范加尔:我接受了25次化疗和激素注射后,足协打电话过来让我带队

范加尔:我接受了25次化疗和激素注射后,足协打电话过来让我带队

直播吧
2024-06-19 20:56:12
Woj:活塞解雇主帅蒙蒂,他剩余合同还有5年6500万美元

Woj:活塞解雇主帅蒙蒂,他剩余合同还有5年6500万美元

直播吧
2024-06-19 21:38:16
各地“罚没收入”正数排行榜,本质上是“营商环境”倒数排行榜

各地“罚没收入”正数排行榜,本质上是“营商环境”倒数排行榜

芯怡飞
2024-06-19 10:24:09
太震撼:凯特在庆典上惊艳亮相,却透露出惊人秘密!白裙竟也暗藏玄机…

太震撼:凯特在庆典上惊艳亮相,却透露出惊人秘密!白裙竟也暗藏玄机…

最英国
2024-06-20 07:17:31
第一批小米车主已经开始卖车了:有人不堪月供重负,有人转向华为问界

第一批小米车主已经开始卖车了:有人不堪月供重负,有人转向华为问界

金融界
2024-06-18 22:43:11
名主持:C罗已经不是以前的C罗了,他不懂得急流勇退

名主持:C罗已经不是以前的C罗了,他不懂得急流勇退

直播吧
2024-06-19 19:52:51
尴尬,国际乒联向王曼昱发来奥运单打邀请,但女单为孙颖莎、陈梦

尴尬,国际乒联向王曼昱发来奥运单打邀请,但女单为孙颖莎、陈梦

尘语者
2024-06-19 21:45:38
2024-06-20 11:32:49
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7438文章数 10509关注度
往期回顾 全部

科技要闻

苹果回应AI仅限iPhone15Pro:不是为卖新机

头条要闻

环球:《我的阿勒泰》火到国外 西方媒体破防了

头条要闻

环球:《我的阿勒泰》火到国外 西方媒体破防了

体育要闻

绿军的真老大,开始备战下赛季了

娱乐要闻

黄一鸣“杀疯了” 直播间卖大葱养孩子

财经要闻

茅台大跌,谁的锅?

汽车要闻

售价11.79-14.39万元 新一代哈弗H6正式上市

态度原创

手机
家居
艺术
亲子
公开课

手机要闻

Canalys:预计今年 5G 智能手机出货量占比将增加到 67%

家居要闻

自然开放 实现灵动可变空间

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

亲子要闻

网友路边看见的双胞胎宝宝,在车里乖乖等待爸妈回来

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版