FreePBX — это IP-АТС с открытым исходным кодом. С 16.0.0 по 16.0.11 и 17.0.4 модуль пропущенного вызова FreePBX помещает имя входящего идентификатора вызывающего абонента из созданных заголовков SIP From в INSERT пропущенного вызова в agi-bin/missedcallnotify.php без экранирования или привязки параметров. Неаутентифицированный абонент может внедрить SQL-код, когда отслеживаемое расширение остается без ответа, повреждая базу данных и изменяя учетные записи администратора FreePBX для получения несанкционированного удаленного доступа.
Эта проблема исправлена в версиях 16.0.11 и 17.0.4.
Показать оригинальное описание (EN)
FreePBX is an open source IP PBX. From 16.0.0 until 16.0.11 and 17.0.4, the FreePBX missedcall module places the inbound Caller ID name from crafted SIP From headers into the missedcalllog INSERT in agi-bin/missedcallnotify.php without escaping or bound parameters. An unauthenticated caller can inject SQL when a monitored extension goes unanswered, corrupting the database and modifying FreePBX administrator accounts to obtain unauthorized remote access. This issue is fixed in versions 16.0.11 and 17.0.4.
Характеристики атаки
Последствия
Строка CVSS v4.0