註冊
登錄
論壇
搜索
幫助
導航
默認風格
默認風格_熄燈
默認風格_農曆新年
私人消息 (0)
公共消息 (0)
系統消息 (0)
好友消息 (0)
帖子消息 (0)
電訊茶室
»
VoIP 研究室
»
Elastix
» Elastix 發現重大漏洞
返回列表
發帖
alang
發短消息
加為好友
alang
當前離線
UID
807
帖子
269
精華
0
積分
1
閱讀權限
10
在線時間
154 小時
註冊時間
2010-7-14
最後登錄
2015-1-9
新手上路
1
#
跳轉到
»
倒序看帖
打印
字體大小:
t
T
發表於 2013-2-6 10:16
|
顯示全部帖子
Elastix 發現重大漏洞
elastix
今天有客戶回報在 Elastix 2.2 發現有嚴重的漏洞,這漏洞將使遠端攻擊者可以任意讀取系統內的所有檔案,經我細查後,連 Elastix 2.0 版本也會有此風險,所以強烈建議所有學員,如果你正在使用這兩個版本,並且有開放 Web 瀏覽權限,你的系統已經曝露在危險的階段,如果有人不相信,請提供你的 Elastix 網站位址,我將輕易就能竊取幾組密碼,例如資料庫、AMI等。
因應方式:
- 設定系統不同的密碼時,不要共用同一組
- 立即升級至 Elastix 2.3 可修復這個漏洞 (如果系統是 production 請自行評估升級的風險)
- 不要開放公眾網路存取 Elastix 網站,可透過各種方式作限制
- 詳細閱讀 OSSLab 文章
http://goo.gl/8AHsh
G+ 訊息:
https://plus.google.com/111689628453141334496/posts/6WMbptkx6iw
收藏
分享
OSSLab Blog
:: VoIP & IT Consultant
alang
發短消息
加為好友
alang
當前離線
UID
807
帖子
269
精華
0
積分
1
閱讀權限
10
在線時間
154 小時
註冊時間
2010-7-14
最後登錄
2015-1-9
新手上路
2
#
發表於 2013-3-5 10:37
|
顯示全部帖子
你的系統應該不是 2.3,所以應該是存在有風險。
OSSLab Blog
:: VoIP & IT Consultant
TOP
alang
發短消息
加為好友
alang
當前離線
UID
807
帖子
269
精華
0
積分
1
閱讀權限
10
在線時間
154 小時
註冊時間
2010-7-14
最後登錄
2015-1-9
新手上路
3
#
發表於 2013-3-6 13:19
|
顯示全部帖子
這個漏洞是存在於 Elastix 的所屬模組 VtigerCRM 內,如果不想升級,可以移除該模組,並確定所屬模組的所有檔案均已不存在。
由於 Elastix 是由 RPM 所安裝,如果要修改 Asterisk 的 source code 其過程相當複雜,假使不理會這些過程,直接在編譯後強制覆蓋所有檔案,這可能會導致 Elastix 出現異常。
OSSLab Blog
:: VoIP & IT Consultant
TOP
alang
發短消息
加為好友
alang
當前離線
UID
807
帖子
269
精華
0
積分
1
閱讀權限
10
在線時間
154 小時
註冊時間
2010-7-14
最後登錄
2015-1-9
新手上路
4
#
發表於 2013-3-13 13:52
|
顯示全部帖子
cd /var/www/html
mv vtigercrm disabled_vtigercrm_je38jh7dkes9jejjhfolw98d34
最好方式還是關閉 Web 的公眾網路的存取
OSSLab Blog
:: VoIP & IT Consultant
TOP
alang
發短消息
加為好友
alang
當前離線
UID
807
帖子
269
精華
0
積分
1
閱讀權限
10
在線時間
154 小時
註冊時間
2010-7-14
最後登錄
2015-1-9
新手上路
5
#
發表於 2013-3-15 11:23
|
顯示全部帖子
你只要確定外部其他的 IP 無法存取 80 與 443 就可以了。
至於 SIP port 就用 fail2ban 來防護
OSSLab Blog
:: VoIP & IT Consultant
TOP
返回列表
VoIP研究室(VoIP Lab)
VoIP 研究室
Asterisk
Elastix
FreeSWITCH
OBi
Linksys ATA
Other ATA
Hard/Soft Phone
VOIP Provider/Service
VOIP News
Others
網絡/寬頻及固網討論
VPN 研究室
網絡及寬頻討論
路由器討論 (Router)
MikroTik / RouterOS
DD-WRT
OpenWRT
Gargoyle
pfSense
ClearOS
Others
固網電話討論
流動通訊應用
視像通訊
流動寬頻/流動數據
網絡商討論
手機網絡商
Wi-Fi
手機討論
iPhone/iPad
Android系統
Symbian系統
手機討論
吹水閒聊
吹水茶座
合法集會
Project 0
新手報到
新手報到區
茶室董事廳
公告欄
意見收集站
[收藏此主題]
[關注此主題的新回復]
[通過 QQ、MSN 分享給朋友]