您现在的位置是:电脑教程 >>正文
AudioCodes桌面电话和Zoom ZTP曝出严重漏洞,用户面临窃听风险!
电脑教程59769人已围观
简介近日,AudioCodes桌面电话和Zoom的Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。SySS安全研究员Moritz A ...
近日 ,桌面AudioCodes桌面电话和Zoom的电话Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。曝出

SySS安全研究员Moritz Abrell在周五(8月11日)发表的严重用户一份分析报告中提到 :外部攻击者可利用在AudioCodes公司的桌面电话和Zoom公司的Zero Touch Provisioning功能中发现的漏洞远程控制这些设备。
这种不受约束的漏洞访问权限可以通过设备透视和攻击企业网络窃听房间或电话 ,免费模板甚至建立一个由受感染设备组成的面临僵尸网络。这项研究已在上周早些时候举行的窃听美国黑帽安全大会上发表。
这个问题的风险根源其实在于 Zoom 的 ZTP ,它允许 IT 管理员以集中的桌面方式配置 VoIP 设备,从而使企业能够在需要时轻松地监控 、云计算电话排除故障和更新设备。曝出这是严重用户通过部署在本地网络中的网络服务器为设备提供配置和固件更新来实现的 。
具体来说 ,漏洞在从 ZTP 服务检索配置文件时,面临发现它缺乏客户端验证机制,窃听从而导致攻击者有可能触发从恶意服务器下载恶意固件 。

该研究进一步揭示了AudioCodes VoIP桌面电话(支持Zoom ZTP)的源码下载加密例程中存在不适当的身份验证问题 ,这些例程允许解密敏感信息 ,例如密码和配置文件,这些信息通过电话使用的重定向服务器传输,以获取配置。
这两个弱点,即未经验证的所有权错误和认证硬件中的建站模板缺陷,可能会被塑造成一个漏洞链,通过滥用Zoom的ZTP并触发任意设备安装它来提供恶意固件。
当这些漏洞结合在一起时 ,可以用来远程接管任意设备。由于这种攻击具有高度可扩展性 ,因此可能构成重大的安全风险 。
大约一年前 ,源码库这家德国网络安全公司发现了微软Teams Direct Routing功能中的一个安全问题,该问题可能使安装容易受到收费欺诈攻击。
Abrell当时就曾表示过:外部未经身份验证的攻击者能够发送特制的SIP消息 ,并假扮这些消息是来自微软 。这样受害者的会话边界控制器就会将这些消息正确分类。亿华云从而让那些未经授权的外部电话通过受害者的电话进行拨打。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/183a599811.html
相关文章
企业如何选型合适的MDR服务?
电脑教程随着企业数字化转型进程不断加快,CSO需要更加准确深入地了解组织的网络风险,进而为整个组织制定更有效的威胁管理计划。但是,由于很多企业的安全运营能力和专业安全人才有限,因此难以快速检测和响应各种安全威 ...
【电脑教程】
阅读更多华为电脑账户信息格式错误的解决方法(解决华为电脑账户信息格式错误的实用技巧)
电脑教程随着数字化时代的到来,我们越来越多地使用电脑账户进行各种操作。然而,有时候我们可能会遇到华为电脑账户信息格式错误的问题。这篇文章将为大家介绍解决这一问题的实用技巧。一了解华为电脑账户信息格式错误的原因 ...
【电脑教程】
阅读更多电脑系统升级指南(轻松提升电脑速度,享受高效办公)
电脑教程随着科技的发展,固态硬盘SSD)作为一种新型的存储设备,逐渐受到广大用户的青睐。相较于传统的机械硬盘,固态硬盘具备更高的读写速度和更低的能耗,能够显著提升电脑系统的性能。本文将为大家介绍如何通过升级电 ...
【电脑教程】
阅读更多