Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
FreePBX heeft een kwetsbaarheid verholpen in versies 15, 16 en 17.
- Interpretaties
De kwetsbaarheid stelt aanvallers in staat om ongeautoriseerde toegang te krijgen en mogelijk op afstand code uit te voeren, door misbruik te maken van een validatie- en saneringfout in de verwerking van door gebruikers aangeleverde invoer, zoals in de "endpoint" module.
FreePBX meldt dat actief misbruik heeft plaatsgevonden op meerdere systemen met FreePBX versie 16 en 17 die voorzien waren van onvoldoende IP-filtering en ACLs en waarbij het managementinterface rechtstreeks verbonden was met het internet.
- Oplossingen
- FreePBX heeft updates uitgebracht om de kwetsbaarheid te verhelpen en geeft het advies om te bevestigen dat de geïnstalleerde "endpoint" module voldoet aan de minimaal gepatchte versies.
- Systemen die niet automatisch updaten, of gebruikers die handmatig willen bijwerken, kunnen dit doen via het Administrator Control Panel menu.
- Het NCSC adviseert de update zo spoedig mogelijk te installeren en je systeem te controleren op aanwezigheid IOC's wanneer je je managementinterface naar het internet hebt ontsloten.
- Ontsluiten van de managementinterface aan het internet is alleen aan te raden in gevallen waarin dit noodzakelijk is. In die gevallen is het advies om deze slechts bereikbaar te maken vanaf specifieke IP adressen en eventueel met gebruik van een VPN.
- Meer informatie, waaronder beschikbare IOC's, zijn te vinden op de website van FreePBX. Deze is als referentie aan dit beveiligingsadvies toegevoegd.
- Kans
high
- Schade
high
- CWE-89
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
- CWE-288
Authentication Bypass Using an Alternate Path or Channel
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard