Avaya IP Telefonlarda 10 Yıllık Açık

  • Güvenlik açığı, Avaya 9600 serisi IP Masaüstü Telefon’u etkiler; ancak J100 Serisi IP Telefonlar ve B100 Serisi Konferans Telefonları (B189) da güvenlik açığı bulunan paketi içerir.
  • Güvenlik açığı, CVE-2009-0692 olarak tanımlanır.

Fortune 500 şirketlerinin yüzde 90’ının kullandığı Avaya VoIP telefonunda uzaktan kod çalıştırma hatası (RCE), yakın zamanda yamalanıncaya kadar 10 yıl boyunca farkedilmedi. Güvenlik açığı, CVE-2009-0692 olarak tanımlanır.

Sorun ne?

Güvenlik açığı, Black Hat konferansında McAfee’de bir güvenlik analisti olan Philippe Laulhert tarafından ortaya kondu. Güvenlik açığı, Avaya 9600 serisi IP Masaüstü Telefon’u etkiler; ancak J100 Serisi IP Telefonlar ve B100 Serisi Konferans Telefonları (B189) da güvenlik açığı bulunan paketi içerir. Telefondaki kök kabuğuna erişmek için kusur kötüye kullanılabilir.

Güvenlik açığı nedir?

CVE-2009-0692, ISP Dinamik Ana Bilgisayar Yapılandırma Protokolü (DHCP) istemcisinde bulunan bir yığın taşması arabellek güvenlik açığıdır. H.323 yazılım yığını ile modelleri etkiler.

Kusur CVSS şiddeti ölçeğinde 10 puan almıştır. DHCP istemcisi kötü niyetli bir DHCP yanıt aldığında çökmesine veya istemci (kök) izinleriyle rasgele kod yürütmesine yol açabilir.

Bu arada McAfee, saldırganların bir telefonun normal operasyonlarını ele geçirmek ve konuşmaları çalmak için RCE güvenlik açığından yararlanabileceğini söylüyor. Saldırı doğrudan bir dizüstü bilgisayara bağlanarak gerçekleştirilse de, hedef telefona bir ağ bağlantısı olduğu sürece tetiklenebilir.

Azaltma

Avaya, 25 Haziran 2019’da yayımlanan ürün yazılımı güncellemesinde sorunu çözdü. Kullanıcılardan, sorunu gidermek için 9600 Serisi IP Masaüstü Telefonları, J100 Serisi IP Telefonları ve B100 Serisi Konferansı sürümlerini 6.8.2 veya daha yeni bir sürüme yükseltmeleri istendi.

Kaynak:https://cyware.com/news/decade-old-unpatched-rce-bug-in-avaya-voip-phone-impacts-fortune-500-companies-c9cb378b

About The Author

Reply