您现在的位置是:人工智能 >>正文
AudioCodes桌面电话和Zoom ZTP曝出严重漏洞,用户面临窃听风险!
人工智能4人已围观
简介近日,AudioCodes桌面电话和Zoom的Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。SySS安全研究员Moritz A ...
近日,桌面AudioCodes桌面电话和Zoom的电话Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击 。曝出

SySS安全研究员Moritz Abrell在周五(8月11日)发表的严重用户一份分析报告中提到:外部攻击者可利用在AudioCodes公司的桌面电话和Zoom公司的Zero Touch Provisioning功能中发现的漏洞远程控制这些设备 。
这种不受约束的漏洞访问权限可以通过设备透视和攻击企业网络窃听房间或电话,亿华云甚至建立一个由受感染设备组成的面临僵尸网络。这项研究已在上周早些时候举行的窃听美国黑帽安全大会上发表 。
这个问题的风险根源其实在于 Zoom 的 ZTP ,它允许 IT 管理员以集中的桌面方式配置 VoIP 设备 ,从而使企业能够在需要时轻松地监控 、免费模板电话排除故障和更新设备 。曝出这是严重用户通过部署在本地网络中的网络服务器为设备提供配置和固件更新来实现的 。
具体来说 ,漏洞在从 ZTP 服务检索配置文件时 ,面临发现它缺乏客户端验证机制 ,窃听从而导致攻击者有可能触发从恶意服务器下载恶意固件 。

该研究进一步揭示了AudioCodes VoIP桌面电话(支持Zoom ZTP)的服务器租用加密例程中存在不适当的身份验证问题,这些例程允许解密敏感信息 ,例如密码和配置文件 ,这些信息通过电话使用的重定向服务器传输 ,以获取配置 。
这两个弱点 ,即未经验证的所有权错误和认证硬件中的高防服务器缺陷,可能会被塑造成一个漏洞链,通过滥用Zoom的ZTP并触发任意设备安装它来提供恶意固件 。
当这些漏洞结合在一起时,可以用来远程接管任意设备。由于这种攻击具有高度可扩展性,因此可能构成重大的安全风险 。
大约一年前 ,模板下载这家德国网络安全公司发现了微软Teams Direct Routing功能中的一个安全问题,该问题可能使安装容易受到收费欺诈攻击。
Abrell当时就曾表示过 :外部未经身份验证的攻击者能够发送特制的SIP消息,并假扮这些消息是来自微软。这样受害者的会话边界控制器就会将这些消息正确分类 。源码下载从而让那些未经授权的外部电话通过受害者的电话进行拨打。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/294a699699.html
相关文章
简析数字风险管理的常用方法和关键能力
人工智能数字风险是组织在数字化过程中,由于数字化战略缺失、管控措施薄弱、新技术应用不到位、数字技术对业务支持不足等造成的各类业务和技术风险。数字风险无处不在,各行各业都面临各种数字风险的冲击,如 IT 治理风 ...
【人工智能】
阅读更多乐视Cool1手机
人工智能乐视Cool1手机作为乐视与酷派合作推出的一款旗舰级智能手机,凭借其强大的性能和出色的拍照能力,成为众多消费者追捧的对象。本文将从性能、拍照等多个方面详细介绍乐视Cool1手机的特点和优势。1.强悍的 ...
【人工智能】
阅读更多中新手机的优势和特点(探索中新手机的创新科技和用户体验)
人工智能近年来,随着科技的不断发展,中新手机作为一款具备创新科技和卓越用户体验的智能手机,受到了越来越多消费者的关注和喜爱。本文将从不同角度详细介绍中新手机的优势和特点。一、外观与设计1.中新手机以简约大气为 ...
【人工智能】
阅读更多