Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las peticiones SIP del tipo SUBSCRIBE en FreeSWITCH (CVE-2021-41157)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/10/2021
Última modificación:
09/08/2022

Descripción

FreeSWITCH es una Pila de Telecomunicaciones Definida por Software que permite la transformación digital de los switches de telecomunicaciones propietarios a una implementación de software que se ejecuta en cualquier hardware básico. Por defecto, las peticiones SIP del tipo SUBSCRIBE no son autenticadas en las versiones afectadas de FreeSWITCH. El abuso de este problema de seguridad permite a atacantes suscribirse a las notificaciones de eventos del agente de usuario sin necesidad de autenticarse. Este abuso plantea problemas de privacidad y podría conllevar a ataques de ingeniería social o similares. Por ejemplo, los atacantes pueden ser capaces de monitorear el estado de las extensiones SIP objetivo. Aunque este problema es corregido en la versión v1.10.6, las instalaciones actualizadas a la versión corregida de FreeSWITCH desde una versión anterior, pueden seguir siendo vulnerables si la configuración no es actualizada en consecuencia. Las actualizaciones de software no actualizan la configuración por defecto. Los mensajes SIP SUBSCRIBE deberían ser autenticados por defecto para que los administradores de FreeSWITCH no necesiten establecer explícitamente el parámetro "auth-subscriptions". Cuando es seguida esta recomendación, es posible introducir un nuevo parámetro para deshabilitar explícitamente la autenticación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:freeswitch:freeswitch:*:*:*:*:*:*:*:* 1.10.6 (excluyendo)