Mitel 的商业通信工具“MiCollab”中发现严重漏洞(CVE-2024-41713)。这是一个严重漏洞,CVSS 评分为 9.8,已于 2024 年 10 月 9 日修复。
– 该漏洞存在于“NuPoint Unified Messaging (NPM)”组件中
– 使用字符串“..;/”进行简单攻击即可绕过身份验证
– 由新加坡安全公司 WatchTowr Labs 在调查另一个漏洞时发现 (CVE-2024-35286)
– 在 MiCollab 版本 9.8 SP2 (9.8.2.12) 中修复
相关漏洞大约在同一时间修复
– AWV组件SQL注入漏洞(CVE-2024-47223,CVSS评分9.4)
– SQL注入漏洞于2024年5月下旬修复(CVE-2024-35286)
从:Mitel MiCollab 严重缺陷使系统面临未经授权的文件和管理访问
【编辑部评论】
我想解释一下有关 Mitel MiCollab 漏洞的一些要点。
新发现的漏洞对企业通信基础设施构成严重威胁。最值得注意的是,新加坡安全公司 WatchTowr Labs 的一项调查发现,全球有超过 16,000 个 MiCollab 实例连接到互联网。
该漏洞的独特之处在于其易于攻击。只需在 HTTP 请求中发送字符串“..;/”即可绕过身份验证。这种简单的攻击技术对于攻击者来说可能是一个非常有吸引力的目标。
如果公司的 VoIP 系统受到攻击,其影响可能是毁灭性的。正如 WatchTowr Labs 研究人员指出的那样,这使得攻击者能够实时窃听组织的电话并中断通信。这可能导致工业间谍活动和公司机密信息的泄露。
特别值得关注的是这个漏洞是如何被发现的。研究人员在调查之前的漏洞 (CVE-2024-35286) 时发现了这个新漏洞。这表明一个漏洞的存在可能会导致其他漏洞的发现。
作为预防措施,使用 MiCollab 的组织应考虑采取以下措施:
- 限制对受信任 IP 地址范围的访问
- 实施防火墙规则以防止来自外部的未经授权的访问
- 限制对 ReconcileWizard servlet 的访问
- 监控对敏感文件的意外访问
这个案例是一个重要的教训,说明企业软件中的漏洞如何威胁整个组织的安全。特别是,保护通信平台等关键基础设施在未来将变得越来越重要。
【术语解释】
- 敏迪 MiCollab:
一个可以与Microsoft Teams链接的集成通信平台。集中语音、视频、聊天和消息传递。
