开源呼叫中心软件 GOautodial 存在两个漏洞,可导致RCE

开源呼叫中心软件GOautodial遭遇严重安全漏洞, CVE-2021-43175与CVE-2021-43176可能导致信息泄露和RCE,影响5万用户。漏洞允许恶意操作,数据盗窃和系统控制,务必注意更新和安全防护。
摘要由CSDN通过智能技术生成

e5f2ed2893519bdee354d6170aa473db.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

cfd34061c3c2d5d2ebada6bc1aab3de1.gif

开源呼叫中心软件 GOautodial 修复了两个可导致信息泄露和远程代码执行(RCE)的漏洞(CVE-2021-43175和CVE-2021-43176)。GOautodial 的用户遍布全球,共计5万名。

01

CVE-2021-43175

该漏洞被评估为“中危”级别。API 路由器接受路由至其它PHP文件的用户名、密码和操作,用于执行多个API函数。

然而,易受攻击的 GOautodial 错误地验证用户名和密码,使得呼叫员能够为这些参数制定任意值并成功验证。这就使得呼叫员能够命名并呼叫第二个PHP文件,而无需提供GOautodial系统的任何有效凭据。

发现该漏洞的研究员 Scott Tolley 指出,“第一个漏洞即GOautodial API 验证损坏,可使对 GOautodial 服务器具有网络访问权限的攻击者从中请求配置数据,无需任何有效的用户账户或密码。配置数据包括敏感数据如其它服务和应用程序的默认密码,可被攻击者用于攻击系统的其它组件。”它可能包括网络上的其它相关系统如 VoIP 电话或服务。

02

CVE-2021-43176

另外一个漏洞 CVE-2021-43176 可使任何级别的认证用户执行远程代码,获得对服务器上 GOautodial 应用程序的完全控制权限。该漏洞为高危级别,可使攻击者窃取员工和客户的数据,甚至覆写应用程序引入恶意行为。

Tolley 指出,“第二个漏洞是远程代码执行漏洞,可使软件的普通用户如呼叫中心员工肆意妄为,如删除所有数据、窃取所有数据、拦截密码、伪造信息等。该漏洞很严重,因为它意味着任何级别的用户均可损害整个呼叫中心的完整性,或者获得对此类用户账户访问权限的攻击者也可做到。“

03

影响版本

研究人员指出,早于2021年9月27日发布的 commit b951651 的 GOautodial API 版本均易受攻击,包括最新公开可用的 ISO 安装程序 GOautodial-4-x86_64-Final-20191010-0150.iso。

Tolley 指出,“具有任何技能水平的任何人均可轻松利用这两个漏洞。不过不具备技能水平的攻击者会遇到一些困难。遗憾的是,可以轻松开发并封装易于利用的 exploit 供非技术攻击者利用。“

Tolley 在9月22日报告这些漏洞,GOautodial 在10月20日修复。Tolley 表示和 GOautodial 的沟通过程很顺利,后者迅速修复了这两个漏洞。


推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了

软件供应链安全现状分析与对策建议

速修复!开源编辑器CKEditor 中存在两个严重XSS漏洞,影响Drupal 和其它下游应用

原文链接

https://portswigger.net/daily-swig/goautodial-vulnerabilities-put-call-center-network-security-on-the-line

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

5c33a16ee7dade7c1ec6ced04a8b7346.png

ae8a4104f29fa0a3ecb9b121ff2977a5.png

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   6c46619ed4f3e915f3dfef51ec30a7d0.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

一、源码描述    呼叫中心系统利用传统企业呼叫中心技术和互联网技术,具有传统联系与在线沟通的特点;并针对集团业务,量身定制的一个集客服用户投诉受理、用户资料收集整理、公司内各业务部门间有关用户问题信息沟通、联络系统。该系统,可以为客服咨询服务工作提供一个服务平台,并把公司经营中的各类用户反映的问题通过统计报表,实时地传递给指定的接口或人员。同时,已经发送的信息可以根据公司经营的需要,进行信息归类、查询整理和统计分析。二、功能介绍    1、采用两层架构:实体层(包括逻辑处理)web、数据访问层DBClass。    2、实体层:包括页面的展现形式,调用数据显示到页面,对业务逻辑进行处理。    3、数据访问层:提供操作数据库的方法,主要包括增删改查,方便实体层进行调用。    4、前台:电话功能区域、客户资料模块、工单模块、知识库模块、传真管理模块、座    席监控模块。    5、后台:人员管理,参数管理,知识库维护,系统服务,呼叫详单。三、注意事项    1、后台管理员用户名1222,密码是:123;前台用户名118,密码666666。    2、开发环境为Visual Studio 2010,数据库为SQL Server 2008,数据库文件在DB文件夹中,使用.net 2.0开发。    3、默认数据库连接字符串在webconfig配置文件中修改。    4、该源码可以用作二次开发或者学习交流使用。    5、有关该源码的具体使用情况请参照源码里面的说明文档。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值