ARTICLE / 安全
企业在线会议与统一通信平台高危攻击链专题:Zoom / Cisco Webex / Mitel / Avaya / Audiocodes 漏洞全解析
0x00 专题概述
统一通信(Unified Communications, UC)平台已成为现代企业运营的核心基础设施。从视频会议、语音通话、即时消息到呼叫中心座席管理,UC 平台承载着企业最敏感的沟通数据和最关键的业务流程。据 Gartner 统计,全球超过 75% 的企业已部署至少一种 UC 解决方案,涵盖 Zoom、Cisco Webex、Mitel MiVoice、Avaya Aura、Audiocodes SBC 以及开源的 FreePBX/Asterisk 等主流平台。
然而,UC 平台的高价值属性使其成为高级威胁行为者(APT)和网络犯罪组织的重点攻击目标。与传统的 Web 应用不同,UC 平台涉及多层协议栈(SIP/RTP/H.323/WebRTC)、多组件架构(会议服务器、媒体路由器、SBC、PBX 管理面板)以及跨网络边界的数据流(内网语音、外网视频、PSTN 网关),这使得攻击面极为广阔。一旦攻击者成功入侵 UC 平台,不仅可以窃听机密通话、伪造通话记录,还能以此为跳板进行内网横向移动,甚至控制整个电话系统实施大规模欺诈。
近年来,UC 平台的高危漏洞呈现爆发式增长。Zoom 的 MMR 命令注入漏洞(CVSS 9.9)、Mitel MiCollab 的路径穿越漏洞(CVSS 9.8)、FreePBX 的认证绕过漏洞(CVSS 9.8)以及 Audiocodes Mediapack 的未授权 RCE(CVSS 9.8)等,均展示了 UC 平台攻击链的严峻态势。多个漏洞已被纳入 CISA KEV(Known Exploited Vulnerabilities)目录,APT 组织和勒索软件运营商已开始在实战中利用这些漏洞。
覆盖漏洞一览表
| 产品线 | CVE 编号 | CVSS | 漏洞类型 | CISA KEV |
|---|---|---|---|---|
| Zoom Node MMR | CVE-2026-22844 | 9.9 | 命令注入 → RCE | 否 |
| Zoom Windows Client | CVE-2025-49457 | 9.6 | 不受信搜索路径 → 提权 | 否 |
| Cisco Webex App | CVE-2025-20236 | 8.8 | URL 解析器 → 客户端 RCE | 否 |
| Mitel MiCollab | CVE-2025-52913 | 9.8 | 路径穿越 → 未授权访问 | 否 |
| Mitel MiVoice MX-ONE | CVE-2025-67822 | 9.4 | 认证绕过 → 管理员接管 | 否 |
| Mitel SIP Phone | CVE-2025-47188 | 9.8 | 命令注入 → 未授权 RCE | 否 |
| Avaya Aura CM | CVE-2020-7029 | 8.8 | CSRF → 管理操作劫持 | 否 |
| Audiocodes MP-11x | CVE-2025-32106 | 9.8 | POST 请求 → 未授权 RCE | 否 |
| FreePBX | CVE-2025-57819 | 9.8 | 认证绕过 → SQLi → RCE | 是 |
| FreePBX | CVE-2025-66039 | 9.3 | AUTHTYPE 绕过 → RCE | 否 |
| Asterisk AMI | CVE-2024-42365 | 8.8 | AMI 认证 RCE | 否 |
0x01 Zoom 平台高危漏洞
0x01.1 CVE-2026-22844 — Zoom Node MMR 命令注入 RCE
漏洞背景
Zoom Node Multimedia Router(MMR)是 Zoom 混合部署架构中的核心媒体处理组件,负责视频会议的音频/视频流的编解码、转码和路由。2026 年 1 月,Zoom Offensive Security 团队内部发现并披露了一个影响 MMR 的严重命令注入漏洞 CVE-2026-22844,CVSS 评分高达 9.9(满分 10.0)。该漏洞允许已认证的会议参与者通过网络访问在 MMR 服务器上执行任意命令,实现远程代码执行。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Zoom Node Meetings Hybrid (ZMH) MMR module | 5.2.1716.0 之前 | 5.2.1716.0 及更高 |
| Zoom Node Meeting Connector (MC) MMR module | 5.2.1716.0 之前 | 5.2.1716.0 及更高 |
漏洞原理分析
CVE-2026-22844 的根本原因在于 Zoom Node MMR 组件对用户输入的验证和过滤不充分(CWE-78: Improper Neutralization of Special Elements used in an OS Command)。在 Zoom 的混合部署架构中,MMR 作为媒体路由器,需要处理来自会议参与者的各种元数据信息,包括用户名、会议室标识、设备信息等。这些用户可控的输入被直接或间接地拼接到系统命令中执行,而未经过充分的清理和转义。
从攻击向量角度分析,该漏洞具有以下危险特征:首先,攻击者仅需拥有加入会议的基本权限(低权限),无需管理员身份;其次,攻击复杂度低,无需复杂的利用条件或竞态条件;第三,无需用户交互,攻击者可自主完成整个利用过程;最后,漏洞的 Scope 为 Changed,意味着成功利用可影响 MMR 组件之外的资源,包括底层操作系统和关联的网络服务。
在实际利用场景中,攻击者可以构造包含特殊命令分隔符(如 ;、&&、|、$(command))的恶意输入,当 MMR 组件处理这些输入并将其传递给底层 shell 执行时,攻击者注入的命令将被作为系统命令执行。由于 MMR 通常以较高权限运行以处理媒体流,攻击者可能直接获得系统级访问权限。
成功利用此漏洞的后果极为严重:攻击者可完全控制媒体路由器,窃听所有经过该 MMR 的会议音视频流;在企业混合部署环境中横向移动至其他网络资源;持久化安装后门程序;或发起拒绝服务攻击中断所有会议服务。
HTTP PoC
Python PoC 脚本
Nuclei YAML 检测模板
0x01.2 CVE-2025-49457 — Zoom Windows 客户端提权漏洞
漏洞背景
2025 年 8 月,Zoom 修复了 Windows 客户端中一个严重的不受信搜索路径漏洞 CVE-2025-49457,CVSS 评分 9.6。该漏洞属于 DLL 劫持(DLL Hijacking)类问题,攻击者可通过网络在 Zoom 客户端的 DLL 搜索路径中放置恶意 DLL 文件,当用户启动或使用 Zoom 时,客户端会加载并执行攻击者的恶意代码,实现权限提升。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Workplace for Windows | < 6.3.10 | 6.3.10+ |
| Workplace VDI for Windows | < 6.3.10(6.1.16 和 6.2.12 除外) | 6.3.10+ |
| Rooms for Windows | < 6.3.10 | 6.3.10+ |
| Rooms Controller for Windows | < 6.3.10 | 6.3.10+ |
| Meeting SDK for Windows | < 6.3.10 | 6.3.10+ |
漏洞原理分析
该漏洞属于 CWE-426(Untrusted Search Path)类型。在 Windows 操作系统中,当应用程序加载动态链接库(DLL)时,如果未指定绝对路径,系统会按照标准搜索顺序查找 DLL 文件:首先是应用程序所在目录,其次是系统目录(System32、SysWOW64),最后是 PATH 环境变量中列出的目录。
Zoom Windows 客户端在加载某些 DLL 时未使用绝对路径指定库文件位置,导致系统按照默认搜索顺序进行查找。攻击者如果能在搜索路径中的优先位置(如网络共享、用户可写目录、或通过环境变量操控的目录)放置同名的恶意 DLL 文件,Zoom 客户端在启动或运行过程中就会加载并执行该恶意 DLL,使攻击者代码在 Zoom 进程上下文中运行。
该漏洞的攻击场景包括:在企业内网共享目录中放置恶意 DLL,等待用户通过网络路径访问文件时触发加载;通过环境变量劫持改变 DLL 搜索顺序;在 Zoom 安装目录附近的可写位置植入恶意文件。一旦成功利用,攻击者获得的权限等同于运行 Zoom 的用户,在企业场景中通常为域用户权限,可用于窃取会议数据、录制通话、安装持久化后门或进一步横向移动。
0x02 Cisco Webex 高危漏洞
0x02.1 CVE-2025-20236 — Webex App URL 解析器客户端 RCE
漏洞背景
2025 年 4 月,Cisco 发布安全公告披露了 Cisco Webex App 中一个高危客户端侧远程代码执行漏洞 CVE-2025-20236,CVSS 评分 8.8。该漏洞存在于 Webex App 的自定义 URL 解析器中,攻击者可通过构造恶意会议邀请链接,诱使用户点击后在受害者系统上执行任意命令。Cisco 在内部安全测试中发现该漏洞,截至公告发布时未发现在野利用。
受影响版本/修复版本
| Cisco Webex App Release | 是否受影响 | 修复版本 |
|---|---|---|
| 44.5 及更早版本 | 不受影响 | — |
| 44.6 | 受影响 | 44.6.2.30589 |
| 44.7 | 受影响 | 迁移至修复版本 |
| 44.8 及更高版本 | 不受影响 | — |
漏洞原理分析
CVE-2025-20236 的根本原因在于 Cisco Webex App 在处理会议邀请链接时的输入验证不足(CWE-829: Inclusion of Functionality from Untrusted Control Sphere)。Webex App 实现了一个自定义的 URL 解析器,用于识别和处理 webex:// 协议链接以及其他会议邀请格式。当用户收到一个包含恶意构造的会议链接时,URL 解析器会处理该链接中的参数。
该漏洞的核心在于 URL 解析器对 download 相关参数的处理方式存在缺陷。攻击者可以在会议邀请链接中嵌入指向任意文件的 URL,当 Webex App 解析该链接时,会触发对恶意文件的下载和执行。由于 Webex App 在处理文件下载时未对目标 URL 进行充分的安全验证和路径限制,攻击者可以指向自己控制的服务器上的恶意可执行文件。
这种攻击模式属于典型的社会工程学 + 软件漏洞组合攻击。攻击者通常通过邮件、即时消息或社交媒体向目标发送看似合法的会议邀请链接。由于 Webex App 是企业中广泛使用的可信协作工具,用户对来自同事或合作伙伴的会议链接警惕性较低。点击链接后,恶意代码在用户权限上下文中执行,攻击者可获得与受害者相同的系统访问权限。
该漏洞影响所有操作系统平台上的 Cisco Webex App,且不存在可用的临时缓解措施,唯一的解决方案是升级至修复版本。
HTTP PoC
Python PoC 脚本
Nuclei YAML 检测模板
0x03 Mitel MiVoice Connect 高危漏洞
0x03.1 CVE-2025-52913 — MiCollab 路径穿越未授权访问
漏洞背景
CVE-2025-52913 是 Mitel MiCollab 平台 NuPoint Unified Messaging(NPM)组件中的一个关键路径穿越漏洞,CVSS 评分 9.8。该漏洞于 2025 年 6 月披露,是 CVE-2024-41713 的补丁绕过变体,表明此前的修复未能从根本上解决输入验证缺陷。全球超过 20,000 个暴露在互联网上的 MiCollab 实例被识别为受影响。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Mitel MiCollab (NPM 组件) | ≤ 9.8 SP2 (9.8.2.12) | 9.8 SP3 (9.8.3.1)+ |
| Mitel MiCollab (替代补丁) | 6.0 及以上 | 通过 KB000114339 安装修复补丁 |
漏洞原理分析
CVE-2025-52913 的根因在于 NPM 组件对用户输入的路径构造过程缺乏充分的验证(CWE-22: Improper Limitation of a Pathname to a Restricted Directory)。攻击者可以在 HTTP 请求中注入目录遍历序列(如 ../ 或 URL 编码形式 %2e%2e%2f),绕过预期的目录限制,访问系统中受保护的文件和资源。
该漏洞的特殊之处在于它是 CVE-2024-41713 的补丁绕过。在原始漏洞修复中,Mitel 增加了路径遍历的过滤逻辑,但过滤规则可以被变体编码(如双重编码 ..%252f、Unicode 变体、空字节注入等)绕过。这说明修复仅在表面层面过滤了特定的路径遍历模式,而未从根本上使用安全的路径解析库来规范化输入路径。
利用该漏洞,未认证的攻击者可以:访问 MiCollab 服务器上的敏感配置文件;获取用户配置信息和网络拓扑信息;执行未授权的管理操作;在特定条件下可能导致完整的服务器接管。考虑到 MiCollab 在企业中通常承担语音、视频和消息协作的核心角色,成功利用将对业务连续性造成严重影响。
0x03.2 CVE-2025-67822 — MiVoice MX-ONE 认证绕过
漏洞背景
2025 年 7 月,Mitel 发布安全公告修复了 MiVoice MX-ONE Provisioning Manager 组件中的一个关键认证绕过漏洞 CVE-2025-67822,CVSS 评分 9.4。该漏洞允许未认证的远程攻击者绕过身份验证保护,获得对用户或管理员账户的未授权访问。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| MiVoice MX-ONE | 7.3 (7.3.0.0.50) 至 7.8 SP1 (7.8.1.0.14) | MXO-15711_78SP0 / MXO-15711_78SP1 |
漏洞原理分析
CVE-2025-67822 存在于 MiVoice MX-ONE 的 Provisioning Manager 组件中,根本原因是访问控制不当(Improper Access Control)。Provisioning Manager 是 MX-ONE 系统中负责设备配置和用户开通的关键组件,通常需要管理员权限才能访问。
该漏洞的攻击路径为:攻击者通过网络访问 Provisioning Manager 的管理接口,利用访问控制缺陷绕过正常的认证流程。由于 Provisioning Manager 组件的设计缺陷,某些管理端点未正确验证请求者的身份和权限,使得未认证的请求可以被直接处理。攻击者不仅可以访问用户账户数据,还可以获取管理员级别的控制权限,对整个电话系统进行配置修改、用户管理和通话记录访问。
0x03.3 CVE-2025-47188 — Mitel SIP 电话未授权命令注入 RCE
漏洞背景
2025 年 5 月,安全研究机构 InfoGuard Labs 披露了影响 Mitel 6800/6900 系列 SIP 电话的两个严重漏洞,其中 CVE-2025-47188 是一个未认证命令注入漏洞,可实现远程代码执行。该漏洞影响固件版本 R6.4.0.SP4 及更早版本,影响范围涵盖 6970 会议单元等关键设备。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Mitel 6800/6900 系列 SIP 电话 | R6.4.0.SP4 及更早 | 更新至修复版本 |
| Mitel 6970 Conference Unit | R6.4.0.SP4 及更早 | 更新至修复版本 |
漏洞原理分析
CVE-2025-47188 的发现过程颇具启发性。InfoGuard Labs 的研究人员在一次内网渗透模拟中扫描到 Mitel VoIP 电话的 Web 管理界面(默认端口 80/443),并发现了一个意外开放的端口 49249,该端口运行 BusyBox httpd 服务且无需认证。通过固件逆向分析(使用 binwalk 解包 .st 固件文件),研究人员发现该端口背后存在一个隐藏的管理功能,可以直接注入 shell 命令。
该漏洞的技术核心在于:Mitel SIP 电话的固件在处理特定管理请求时,将用户输入直接传递给系统 shell 执行,未进行任何过滤或验证。由于电话运行的是 Linux ARM 系统,且默认以 root 权限运行管理服务,攻击者可通过 Telnet 连接(使用默认凭据 backdoor/backdoor)获取 root shell,实现对电话设备的完全控制。
成功利用此漏洞的影响包括:窃听会议室通话(电话可被配置为录制模式);将电话作为内网跳板进行横向移动;篡改电话配置重定向通话;利用电话的网络接入点进入 VLAN 中的其他设备。
0x04 Avaya Aura 高危漏洞
0x04.1 CVE-2020-7029 — Communication Manager CSRF 管理劫持
漏洞背景
CVE-2020-7029 是 Avaya Aura Communication Manager 和 Avaya Aura Messaging 的 System Management Interface Web 组件中的跨站请求伪造(CSRF)漏洞。NVD 评分 8.8(高危),该漏洞允许未认证的远程攻击者以已认证管理员的身份执行 Web 管理操作。Avaya 已于 2020 年 8 月发布修复。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Avaya Aura Communication Manager | 7.0.x – 7.1.3.4, 8.0.x | 7.1.3.5 / 8.1.0.0+ |
| Avaya Aura Messaging | 7.0.x – 7.1 SP1 | 7.1 SP2+ |
漏洞原理分析
CVE-2020-7029 的根本原因在于 Avaya Aura Communication Manager 的 Web 管理接口在处理 HTTP 请求时缺乏 CSRF Token 验证机制(CWE-352: Cross-Site Request Forgery)。CSRF 攻击的核心原理是利用 Web 应用对用户浏览器的信任关系:当已认证的管理员在浏览器中登录了 Avaya 管理界面后,攻击者可以构造恶意页面,该页面在管理员浏览器中自动发送伪造的管理请求。
在 Avaya 的场景中,攻击者可以构造一个包含恶意请求的 HTML 页面或电子邮件链接,当已认证的管理员访问该页面时,浏览器会自动携带 Avaya 管理接口的会话 Cookie 发送请求。由于管理接口未验证请求是否源自合法的操作界面,这些伪造的请求将被服务端当作合法的管理操作执行。
成功的 CSRF 攻击可以导致:修改电话系统配置(如更改呼叫路由规则);创建或删除管理员账户;修改用户分机配置;导出通话记录和敏感配置数据;执行系统级别的管理操作。在企业电话系统中,这些操作可能导致通信中断、通话窃听或欺诈性呼叫路由。
0x04.2 CVE-2018-15617 — Communication Manager “capro” 进程漏洞
CVE-2018-15617 是 Avaya Aura Communication Manager 的 “capro”(Call Processor)进程组件中的一个高危漏洞(CVSS 7.5),允许远程未认证攻击者通过发送特制数据触发拒绝服务或潜在的代码执行。该漏洞影响 Communication Manager 7.x 和 8.x 的多个版本,展示了 Avaya 电话系统底层进程的攻击面。
0x05 Audiocodes SBC / FreePBX / Asterisk 高危漏洞
0x05.1 CVE-2025-32106 — Audiocodes Mediapack MP-11x 未授权 RCE
漏洞背景
CVE-2025-32106 是 Audiocodes Mediapack MP-11x 系列 VoIP 媒体网关中的一个严重未授权远程代码执行漏洞,CVSS 评分 9.8(CISA-ADP 评定)。该漏洞影响 MP-112、MP-114、MP-118 等型号,固件版本至 6.60A.369.002。攻击者可通过精心构造的 POST 请求实现未授权代码执行。
受影响版本/修复版本
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| Audiocodes MP-112 | ≤ 6.60A.369.002 | 升级至修复版本 |
| Audiocodes MP-114 | ≤ 6.60A.369.002 | 升级至修复版本 |
| Audiocodes MP-118 | ≤ 6.60A.369.002 | 升级至修复版本 |
漏洞原理分析
CVE-2025-32106 的根本原因在于 Mediapack MP-11x 固件对 HTTP POST 请求处理存在代码注入缺陷(CWE-94: Improper Control of Generation of Code)。Audiocodes Mediapack 是广泛部署在电信运营商和企业 VoIP 网络中的媒体网关设备,负责模拟/数字电话线路与 IP 网络之间的媒体转换。
在处理特定的 POST 请求时,固件未对输入数据进行充分验证,导致攻击者可以注入恶意代码,这些代码被系统作为合法指令执行。由于设备通常以高权限运行且缺乏操作系统的现代安全防护(如 ASLR、DEP),未认证的攻击者可以通过网络直接发送恶意 POST 请求来获得设备的完全控制权。
成功利用此漏洞的影响包括:完全控制 VoIP 网关设备;窃听所有经过该设备的语音通话;篡改通话路由和信令信息;将设备作为内网攻击跳板;篡改固件实现持久化控制。
HTTP PoC
Python PoC 脚本
Nuclei YAML 检测模板
0x05.2 CVE-2025-57819 — FreePBX 认证绕过导致 SQLi 与 RCE
漏洞背景
CVE-2025-57819 是 FreePBX 开源 PBX 管理平台中的一个关键认证绕过漏洞,CVSS 评分 9.8,已被纳入 CISA KEV 目录。该漏洞影响 FreePBX 15、16、17 三个主要版本分支,通过 Endpoint Manager 模块中的认证绕过,结合 SQL 注入实现远程代码执行。FreePBX 社区确认自 2025 年 8 月 21 日起,多个暴露在互联网上的系统已被实际入侵。
受影响版本/修复版本
| FreePBX 分支 | 受影响 Endpoint Manager 版本 | 修复版本 |
|---|---|---|
| FreePBX 15 | < 15.0.66 | 15.0.66 |
| FreePBX 16 | < 16.0.89 | 16.0.89 |
| FreePBX 17 | < 17.0.3 | 17.0.3 |
漏洞原理分析
CVE-2025-57819 是一个复合型漏洞链,结合了认证绕过(CWE-288: Authentication Bypass Using an Alternate Path or Channel)和 SQL 注入(CWE-89: Improper Neutralization of Special Elements used in an SQL Command)。漏洞存在于 FreePBX 的商业 Endpoint Manager 模块中,该模块负责管理 VoIP 电话终端的自动配置和开通。
漏洞的根本原因在于 Endpoint Manager 模块在处理用户输入时缺乏充分的验证和过滤,使得未认证的请求可以绕过管理员登录控制。一旦绕过认证,攻击者可以通过 SQL 注入操作 FreePBX 后端的 MySQL/MariaDB 数据库,修改 ampusers 表中的管理员账户数据,或通过数据库操作直接执行系统命令。
具体的利用路径为:攻击者向 /admin/ajax.php?module=endpoint 端点发送包含 SQL 注入 Payload 的恶意请求,利用 EXTRACTVALUE 等 XPATH 报错注入函数从数据库中提取信息(如数据库用户名和密码)。随后,通过数据库操作插入恶意管理员用户或直接写入 Webshell,最终实现系统级的远程代码执行。
该漏洞在被公开披露前就已遭到在野利用,主要针对直接暴露在互联网上且缺乏 IP 过滤/ACL 保护的 FreePBX 系统。由于 FreePBX 作为企业 VoIP 基础设施的核心管理平台,成功入侵的影响极为严重:攻击者可窃取所有 SIP trunk 凭据、操纵呼叫路由实施通话欺诈、窃听内部通话、以 PBX 服务器为跳板入侵内部网络。
HTTP PoC
Python PoC 脚本
Nuclei YAML 检测模板
0x05.3 CVE-2025-66039 — FreePBX AUTHTYPE 绕过
CVE-2025-66039(CVSS 9.3)是 FreePBX 的另一个认证绕过漏洞,当系统的 Authorization Type 被设置为 “webserver” 时,攻击者可以通过伪造 Authorization Header 绕过认证,登录管理控制面板。虽然此配置不是默认设置,但在某些高级配置场景中被启用。攻击者可结合 CVE-2025-61675(SQL 注入)和 CVE-2025-61678(任意文件上传)实现完整的系统接管。
0x05.4 CVE-2024-42365 — Asterisk AMI 认证 RCE
CVE-2024-42365 是 Asterisk Manager Interface(AMI)中的一个认证后远程代码执行漏洞。拥有 write=originate 权限的 AMI 用户可以通过 Originate 命令修改 /etc/asterisk/ 目录下的所有配置文件,实现任意命令执行。Metasploit 已集成该漏洞的利用模块 exploit/linux/misc/asterisk_ami_originate_auth_rce,利用 AMI 协议的 Originate Action 在目标系统上执行系统命令。
0x06 公开 PoC 收集情况与利用思路
PoC 收集情况总表
| CVE 编号 | PoC 类型 | 可用性 | 来源 |
|---|---|---|---|
| CVE-2026-22844 | HTTP PoC / Nuclei 模板 | 概念验证 | 本文构造 |
| CVE-2025-49457 | DLL 植入 PoC | 概念验证 | 本文构造 |
| CVE-2025-20236 | 恶意链接 PoC | 概念验证 | 本文构造 |
| CVE-2025-52913 | 路径穿越 PoC | 已公开 | ZeroPath 分析 |
| CVE-2025-67822 | 认证绕过 PoC | 研究级 | Mitel 安全公告 |
| CVE-2025-47188 | 完整利用链 | 已公开 | InfoGuard Labs |
| CVE-2020-7029 | CSRF PoC | 已公开 | Avaya 安全公告 |
| CVE-2025-32106 | POST RCE PoC | 已公开 | NVD 参考链接 |
| CVE-2025-57819 | SQLi → RCE PoC | 已公开在野利用 | GitHub PoC 仓库 |
| CVE-2025-66039 | AUTHTYPE 绕过 PoC | 已公开 | Horizon3.ai |
| CVE-2024-42365 | Metasploit Module | 已公开 | rapid7/metasploit |
关键 PoC 仓库链接
| 资源 | 链接 | 说明 |
|---|---|---|
| FreePBX CVE-2025-57819 PoC | github.com/MuhammadWaseem29/SQL-Injection-and-RCE_CVE-2025-57819 | 完整 SQLi → RCE PoC |
| FreePBX 安全公告 | github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h | 官方安全公告 |
| Asterisk AMI RCE (Metasploit) | github.com/rapid7/metasploit-framework/pull/19613 | Metasploit 模块 |
| Mitel SIP Phone 分析 | labs.infoguard.ch/advisories/cve-2025-47188_mitel_phone_unauthenticated_rce/ | 固件逆向与利用 |
| Horizon3 FreePBX 研究 | horizon3.ai/attack-research/the-freepbx-rabbit-hole-cve-2025-66039-and-others/ | 深度漏洞研究 |
| Audiocodes 技术报告 | github.com/austin2111/papers | 电信硬件漏洞分析 |
防守型验证思路
资产发现优先:使用
nmap -sV -p 80,443,5060,5061,8088,49249 <target_range>扫描内网 UC 设备;识别 SIP 服务指纹(SIP/2.0 200 OK响应头);检查 Web 管理面板(/admin/、/cgi-bin/、/webpages/)。版本指纹识别:通过 HTTP 响应头和页面内容判断具体产品和版本;FreePBX 在
/admin/页面显示版本信息;Audiocodes 在/cgi-bin/main返回设备型号;Mitel 设备在 Web 界面显示固件版本。漏洞验证策略:对确认版本的目标使用对应的 Nuclei 模板进行无害化检测;优先使用只读验证(如 SQL 注入的
SELECT VERSION())确认漏洞存在,避免执行破坏性操作。
0x07 攻击链分析:从 SIP 协议到全域接管
SIP 协议攻击面概述
SIP(Session Initiation Protocol)是 UC 平台的核心信令协议,工作在 UDP/TCP 5060/5061 端口。SIP 协议本身的攻击面包括:认证机制薄弱(默认使用 Digest 认证,密码常为弱口令);明文传输信令(非 TLS 配置下);解析器漏洞(缓冲区溢出、格式字符串);以及注册劫持(通过重 REGISTER 请求)。
攻击链 1:FreePBX 认证绕过 → 命令注入 → 内网横向
攻击链 2:Mitel SIP 电话 → 会议室窃听 → 企业情报窃取
攻击链 3:Audiocodes SBC → VoIP 网络渗透 → PSTN 欺诈
攻击链 4:Zoom MMR → 会议窃密 → 企业情报战
代表 CVE 案例与威胁组织
| 威胁组织 | 类型 | 利用的 UC 漏洞 | 技术特征 |
|---|---|---|---|
| AquaBot 僵尸网络 | IoT/VoIP 僵尸网络 | Mitel 多个 CVE | 扫描暴露的 VoIP 设备,利用认证缺陷植入 DDoS 僵尸 |
| BlackCat/ALPHV | 勒索组织 | Mitel MiCollab | 以 UC 平台为初始访问向量,横向至域控制器 |
| 自由 PBX 猎手 | 自动化扫描器 | CVE-2025-57819 | 大规模扫描互联网暴露的 FreePBX,植入加密货币挖矿程序 |
| 通话欺诈集团 | 罪犯组织 | 多种 VoIP 漏洞 | 劫持企业电话系统拨打高费率国际号码 |
0x08 共性攻击模式分析
模式 1:未认证输入验证缺失
代表漏洞:CVE-2025-57819(FreePBX)、CVE-2025-32106(Audiocodes)、CVE-2025-52913(Mitel)
模式特征:UC 平台的 Web 管理组件在处理用户输入时缺乏基本的验证和过滤。与传统 Web 应用不同,UC 管理界面往往被视为"内网工具"而忽视安全编码实践。SQL 注入、路径穿越和命令注入等经典 Web 漏洞在 UC 平台中反复出现,根本原因是开发团队缺乏 Web 安全开发经验。
防御建议:实施输入验证白名单机制;使用参数化查询替代字符串拼接;对所有管理接口实施强制认证和网络隔离。
模式 2:认证绕过与会话管理缺陷
代表漏洞:CVE-2025-67822(Mitel MX-ONE)、CVE-2025-66039(FreePBX AUTHTYPE)
模式特征:UC 平台的认证机制存在设计缺陷,包括访问控制列表配置不当、备用认证路径绕过、以及遗留代码中的弱认证实现。这些漏洞通常出现在 Provisioning Manager、设备管理等辅助组件中,这些组件的安全关注度低于核心会议服务。
模式 3:DLL/共享库搜索路径劫持
代表漏洞:CVE-2025-49457(Zoom Windows Client)
模式特征:UC 客户端软件在 Windows 平台上使用不安全的 DLL 加载策略,为攻击者提供了本地提权的途径。这一模式在企业协作软件中反复出现(Microsoft Teams、Slack 等也有类似历史漏洞),根本原因是对 Windows DLL 搜索顺序安全性的忽视。
模式 4:SIP 协议栈与固件安全缺陷
代表漏洞:CVE-2025-47188(Mitel SIP Phone)、CVE-2025-32106(Audiocodes MP)
模式特征:VoIP 终端设备(IP 电话、媒体网关、SBC)的固件安全质量普遍低于 IT 服务器软件。这些设备通常运行精简的 Linux 系统,缺少现代安全防护机制(如 SELinux、ASLR),且默认配置常包含调试端口和后门凭据。固件更新频率低,补丁管理困难。
模式 5:补丁不完全与漏洞变体
代表漏洞:CVE-2025-52913(Mitel MiCollab,CVE-2024-41713 的绕过)
模式特征:UC 平台的安全补丁往往仅在表面层面修复特定的漏洞模式(如过滤 ../ 字符串),而未从根本上解决底层的设计缺陷(如使用安全的路径规范化 API)。攻击者通过变体编码、双重编码或替代路径遍历技术即可绕过补丁,这要求安全团队持续关注补丁质量和漏洞变体。
0x09 应急排查与防守建议
紧急排查清单
- Zoom Node MMR: 检查所有 Zoom Node Meetings Hybrid 和 Meeting Connector 部署的 MMR 模块版本,确认 ≥ 5.2.1716.0
- Zoom Client: 扫描域内所有 Windows 终端的 Zoom 客户端版本,确认 Workplace/Rooms/SDK ≥ 6.3.10
- Cisco Webex App: 检查企业内所有 Webex App 安装版本,确认 44.6 版本 ≥ 44.6.2.30589,排除 44.7 未升级版本
- Mitel MiCollab: 检查 MiCollab 服务器版本,确认 ≥ 9.8 SP3 (9.8.3.1),特别关注 NPM 组件
- Mitel MiVoice MX-ONE: 检查 Provisioning Manager 版本,确认已安装 MXO-15711 补丁
- Mitel SIP 电话: 扫描内网所有 6800/6900 系列电话的固件版本,确认 > R6.4.0.SP4;检查端口 49249 是否开放
- Avaya Aura CM: 检查 Communication Manager 版本,确认 ≥ 7.1.3.5 或 ≥ 8.1.0.0
- Audiocodes MP-11x: 检查所有 Mediapack 设备固件版本,确认 > 6.60A.369.002
- FreePBX: 检查 Endpoint Manager 模块版本(15 ≥ 15.0.66, 16 ≥ 16.0.89, 17 ≥ 17.0.3);检查
/etc/freepbx.conf是否存在;检查/var/www/html/.clean.sh是否存在 - Asterisk: 检查 Asterisk 版本(18 ≥ 18.24.2, 20 ≥ 20.9.2, 21 ≥ 21.4.2);审查 AMI 配置中的
write=originate权限
日志关键字段表
| 产品 | 日志位置 | 关键字段 | 异常指标 |
|---|---|---|---|
| Zoom MMR | MMR 服务日志 | 命令执行模式、异常进程 | 非预期 shell 调用、异常 outbound 连接 |
| Cisco Webex | 客户端日志 + EDR | DLL 加载事件、网络连接 | 从非标准路径加载 DLL、异常 URL 下载 |
| Mitel MiCollab | Web 访问日志 | URL 路径中的 ../、%2e%2e%2f | 未认证的管理端点访问、路径遍历序列 |
| Mitel SIP Phone | 系统日志 | 端口 49249 访问、Telnet 连接 | BusyBox httpd 异常请求、非默认 Telnet |
| Avaya Aura CM | Web 管理日志 | CSRF 请求来源、异常管理操作 | 非管理终端发起的配置修改 |
| Audiocodes | Web 访问日志 | POST 请求内容、异常参数 | 包含 shell 命令字符的 POST 数据 |
| FreePBX | Apache 访问日志 + Asterisk CDR | modular.php POST 请求、异常 extension | 9998 extension 通话、ampusers 表变更 |
| Asterisk | AMI 日志 | Originate Action、配置文件变更 | 异常的配置文件写入、非授权 Originate 命令 |
紧急缓解措施
- 网络隔离:将所有 UC 管理接口限制在管理 VLAN 中,通过防火墙 ACL 限制源 IP;SIP 服务(5060/5061)仅允许已知的 SIP trunk 和终端 IP 访问
- Web 管理加固:禁用不必要的管理端口(如 Mitel 电话的 49249 端口);对 FreePBX、Asterisk AMI 实施 IP 白名单;将 FreePBX AUTHTYPE 设置为 “usermanager”
- 凭据轮换:修改所有 UC 系统的默认密码和管理凭据;轮换 SIP trunk 密码和 extension 密码;删除不必要的后门账户
- 监控增强:在 SIEM 中建立 UC 平台的异常检测规则;监控 SIP 协议的异常流量模式;关注通话记录(CDR)中的异常国际呼叫
长期安全加固建议
- 补丁管理流程:建立 UC 平台的定期补丁评估和部署流程,确保安全补丁在 72 小时内部署至关键系统
- 最小权限原则:AMI 账户仅授予必要的权限(避免
write=originate的过度授权);管理员账户使用 MFA - 网络分段:将语音网络(VLAN)与数据网络严格隔离;UC 管理平面与数据平面分离
- 固件生命周期管理:建立 VoIP 终端设备的固件更新计划;淘汰已停止安全支持的设备
- 安全评估周期:每季度对 UC 平台进行漏洞扫描和渗透测试;将 UC 系统纳入红队演练范围
0x0A 参考资料
- Zoom Security Bulletin ZSB-26001 — CVE-2026-22844 Node MMR 命令注入:https://www.zoom.com/en/trust/security-bulletin/zsb-26001/
- Zoom Security Bulletin ZSB-25030 — CVE-2025-49457 Windows 客户端提权:https://www.zoom.com/en/trust/security-bulletin/zsb-25030/
- Cisco Security Advisory cisco-sa-webex-app-client-rce-ufyMMYLC — CVE-2025-20236:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-app-client-rce-ufyMMYLC
- Mitel Security Advisory MISA-2025-0007 — CVE-2025-52913 MiCollab 路径穿越:https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2025-0007
- Mitel Security Advisory MISA-2025-0009 — CVE-2025-67822 MiVoice MX-ONE 认证绕过:https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2025-0009
- Mitel Security Advisory MISA-2025-0004 — CVE-2025-47188/47187 SIP 电话漏洞:https://www.mitel.com/support/mitel-product-security-advisory-misa-2025-0004
- InfoGuard Labs — CVE-2025-47188 Mitel Phone 未授权 RCE 技术分析:https://labs.infoguard.ch/advisories/cve-2025-47188_mitel_phone_unauthenticated_rce/
- FreePBX Security Advisory — CVE-2025-57819 认证绕过:https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
- Horizon3.ai — FreePBX CVE-2025-66039 深度分析:https://horizon3.ai/attack-research/the-freepbx-rabbit-hole-cve-2025-66039-and-others/
- NVD — CVE-2025-32106 Audiocodes Mediapack RCE:https://nvd.nist.gov/vuln/detail/CVE-2025-32106
- NVD — CVE-2020-7029 Avaya Aura Communication Manager CSRF:https://nvd.nist.gov/vuln/detail/CVE-2020-7029
- Avaya Security Advisory — ASA-2020-106:https://support.avaya.com/css/public/documents/101070201
- IONIX — CVE-2025-57819 FreePBX 在野利用分析:https://www.ionix.io/blog/cve-2025-57819-freepbx-authentication-bypass
- Metasploit — Asterisk AMI Auth RCE Module (PR #19613):https://github.com/rapid7/metasploit-framework/pull/19613