AudioCodes桌面电话和Zoom ZTP曝出严重漏洞,用户面临窃听风险!
近日 ,桌面AudioCodes桌面电话和Zoom的电话Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞 ,恶意攻击者可能利用这些漏洞进行远程攻击。曝出

SySS安全研究员Moritz Abrell在周五(8月11日)发表的严重用户一份分析报告中提到:外部攻击者可利用在AudioCodes公司的桌面电话和Zoom公司的Zero Touch Provisioning功能中发现的漏洞远程控制这些设备。
这种不受约束的漏洞访问权限可以通过设备透视和攻击企业网络窃听房间或电话 ,高防服务器甚至建立一个由受感染设备组成的面临僵尸网络。这项研究已在上周早些时候举行的窃听美国黑帽安全大会上发表 。
这个问题的风险根源其实在于 Zoom 的 ZTP,它允许 IT 管理员以集中的桌面方式配置 VoIP 设备,从而使企业能够在需要时轻松地监控 、模板下载电话排除故障和更新设备 。曝出这是严重用户通过部署在本地网络中的网络服务器为设备提供配置和固件更新来实现的。
具体来说,漏洞在从 ZTP 服务检索配置文件时,面临发现它缺乏客户端验证机制,窃听从而导致攻击者有可能触发从恶意服务器下载恶意固件。

该研究进一步揭示了AudioCodes VoIP桌面电话(支持Zoom ZTP)的香港云服务器加密例程中存在不适当的身份验证问题 ,这些例程允许解密敏感信息,例如密码和配置文件,这些信息通过电话使用的重定向服务器传输,以获取配置。
这两个弱点 ,即未经验证的所有权错误和认证硬件中的建站模板缺陷,可能会被塑造成一个漏洞链,通过滥用Zoom的ZTP并触发任意设备安装它来提供恶意固件。
当这些漏洞结合在一起时,可以用来远程接管任意设备。由于这种攻击具有高度可扩展性,因此可能构成重大的安全风险。
大约一年前,源码下载这家德国网络安全公司发现了微软Teams Direct Routing功能中的一个安全问题,该问题可能使安装容易受到收费欺诈攻击 。
Abrell当时就曾表示过:外部未经身份验证的攻击者能够发送特制的SIP消息,并假扮这些消息是来自微软。这样受害者的会话边界控制器就会将这些消息正确分类。免费模板从而让那些未经授权的外部电话通过受害者的电话进行拨打。
相关文章

影子IT给企业带来致命安全隐患如何通过七个步骤将其转化为竞争优势
向IT领导者询问他们对影子IT的挑战时,大多数人会列举使影子IT名声不佳的各种安全、运营和集成风险,但对于少数人来说,在没有IT参与的情况下为部门的技术需求提供资金、采购和管理的更深层次的挑战是错失了2025-12-07
在学习中,总会有些书籍给我们总结一些比较有价值的知识。十大安全漏洞,就是在学习过程中,整理有关安全书籍摘录整理而来,供大家参考。1,弱口令:所谓弱口令就是容易被猜测或重复的口令,弱口令会对信息安全造成2025-12-07
网络安全保险是为网络安全风险提供保险保障的新兴险种,已日益成为转移、防范网络安全风险的重要工具,在推进网络安全社会化服务体系建设中发挥着重要作用。为加快推动网络安全和金融服务创新融合发展,大力培育网络2025-12-07
OWASP API 安全项目旨在解决越来越多的组织将潜在敏感 API 作为其软件产品的一部分进行部署的问题,这些 API 通常用于内部任务和与第三方的接口。不幸的是,许多 API 没有经过严格的安全测2025-12-07
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再2025-12-07
API应用数量已近2亿,如何应对API蔓延的安全风险与挑战?
万圣节并非僵尸、影子和幽灵出没的唯一时刻。其实,这些令人厌恶的问题正以API的形式隐藏在企业的数字化基础设施中,不断扩展组织的网络攻击面。而产生这些可怕的僵尸API、影子API和幽灵API的主要原因就2025-12-07

最新评论