AudioCodes桌面电话和Zoom ZTP曝出严重漏洞,用户面临窃听风险!

  发布时间:2025-12-07 15:03:06   作者:玩站小弟   我要评论
近日,AudioCodes桌面电话和Zoom的Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。SySS安全研究员Moritz A 。

近日,桌面AudioCodes桌面电话和Zoom的电话Zero Touch Provisioning (ZTP)被曝存在多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。曝出

SySS安全研究员Moritz Abrell在周五(8月11日)发表的严重用户一份分析报告中提到:外部攻击者可利用在AudioCodes公司的桌面电话和Zoom公司的Zero Touch Provisioning功能中发现的漏洞远程控制这些设备 。

这种不受约束的漏洞访问权限可以通过设备透视和攻击企业网络窃听房间或电话 ,源码库甚至建立一个由受感染设备组成的面临僵尸网络 。这项研究已在上周早些时候举行的窃听美国黑帽安全大会上发表 。

这个问题的风险根源其实在于 Zoom 的 ZTP,它允许 IT 管理员以集中的桌面方式配置 VoIP 设备,从而使企业能够在需要时轻松地监控、建站模板电话排除故障和更新设备 。曝出这是严重用户通过部署在本地网络中的网络服务器为设备提供配置和固件更新来实现的 。

具体来说 ,漏洞在从 ZTP 服务检索配置文件时,面临发现它缺乏客户端验证机制 ,窃听从而导致攻击者有可能触发从恶意服务器下载恶意固件。

该研究进一步揭示了AudioCodes VoIP桌面电话(支持Zoom ZTP)的香港云服务器加密例程中存在不适当的身份验证问题 ,这些例程允许解密敏感信息 ,例如密码和配置文件 ,这些信息通过电话使用的重定向服务器传输 ,以获取配置。

这两个弱点 ,即未经验证的所有权错误和认证硬件中的服务器租用缺陷,可能会被塑造成一个漏洞链 ,通过滥用Zoom的ZTP并触发任意设备安装它来提供恶意固件 。

当这些漏洞结合在一起时 ,可以用来远程接管任意设备。由于这种攻击具有高度可扩展性 ,因此可能构成重大的安全风险 。

大约一年前,免费模板这家德国网络安全公司发现了微软Teams Direct Routing功能中的一个安全问题,该问题可能使安装容易受到收费欺诈攻击 。

Abrell当时就曾表示过:外部未经身份验证的攻击者能够发送特制的SIP消息,并假扮这些消息是来自微软 。这样受害者的会话边界控制器就会将这些消息正确分类 。高防服务器从而让那些未经授权的外部电话通过受害者的电话进行拨打。

  • Tag:

相关文章

  • 常见网络安全攻击路径盘点分析与建议

    攻击路径是指网络攻击者潜入到企业内部网络应用系统所采取的路径,换句话说,也就是攻击者进行攻击时所采取的相关措施。攻击途径通常代表着有明确目的性的威胁,因为它们会经过详细的准备和规划。从心怀不满的内部人
    2025-12-07
  • 2023年十佳免费网络威胁情报来源和工具

    鉴于不断变化的形势,跟上网络安全的发展已成为一项挑战。这包括新发现的漏洞、新的攻击方法以及新兴网络攻击者使用的策略、技术和程序 (TTP)。因此,获取资源和工具来协助完成这些耗时的任务并获取可操作的信
    2025-12-07
  • 网络犯罪分子正在利用 WordPress 后门劫持网站

    Bleeping Computer 网站披露,某新型恶意软件冒充合法缓存插件来攻击 WordPress 网站,允许威胁攻击者创建管理员账户控制网站的活动。据悉,该恶意软件具有多种功能,不仅能够管理插件
    2025-12-07
  • 重大威胁!P2PInfect僵尸软件活动量激增600倍

    今年8月下旬,P2PInfect 僵尸网络蠕虫病毒活动量数据开始上升,到今年9月仍在持续上升。P2PInfect最早发现于2023年7月,它是一种点对点的恶意软件,利用远程代码执行漏洞入侵互联网上的
    2025-12-07
  • 物联网安全:如何保护您的解决方案

    当谈到互联网连接设备时,最大的担忧之一是黑客攻击的可能性,这可能导致关键数据的丢失。今天,在物联网技术时代,当攻击者不断寻找更复杂的方法来访问用户数据时,显然物联网安全应该成为开发公司的核心优先事项之
    2025-12-07
  • 深入分析BundleBot新型恶意软件

    Check Point Research (CPR)对被称为BundleBot的新型恶意软件进行了深入分析发现,BundleBot滥用dotnet bundle单文件),这是一种自包含的格式,可以很好
    2025-12-07

最新评论