Уязвимость в Asterisk позволяет прослушивать разговоры пользователей

  • Автор темы Автор темы Lillu
  • Дата начала Дата начала

Lillu

Местный
Заблокирован
Сообщения
442
Реакции
485
Уязвимость в протоколе RTP позволяет прослушать телефонные разговоры пользователей Asterisk.

На прошлой неделе была информация об одной из уязвимостей сервиса Asterisk. Эксперты по безопасности из компании Enable Security предупреждают, что она может быть серьезней, чем казалось на первый взгляд. Уязвимость позволяет перехватывать звонки в популярной службе IP-телефонии.

Уязвимость, названная «RTPbleed», впервые появилась в сентябре 2011 года, в том же месяце она была исправлена, но затем снова была обнаружена в 2013 году.

Проблема возникает во время трансляции сетевых адресов (NAT). В Asterisk уязвимостью можно воспользоваться, когда система настроена на поддержку трансляции IP-адресов (опции nat = yes и strictrtp = yes). Это является конфигурацией по умолчанию, поскольку NAT довольно распространен.

Особенность этой ошибки заключается в том, что злоумышленнику не нужно находиться между двумя концами разговора - система с уязвимой реализацией RTP сама будет отправлять ему пакеты с информацией.

Чтобы воспользоваться уязвимостью, злоумышленнику необходимо отправить специально сформированные RTP-пакеты на порт сервера Asterisk, доступный из сети Интернет, и заставить уязвимое приложение отправить копию всего IP-трафика на удаленный сервер.



Патч, выпущенный Asterisk, ограничивает окно уязвимости до первых нескольких миллисекунд. Тем не менее злоумышленник все еще может воспользоваться ошибкой, если будет непрерывно посылать RTP-пакеты.
 
ппц
 
Капец старую тему подняли)
 
я вот второй день гили таскать начал))
Сообщение обновлено:

А ты не знаешь где можно создать свою тему? Об всякой херни!? Вот комната грязи в блогах пользователя ! там можно??
 
я вот второй день гили таскать начал))
Сообщение обновлено:


А ты не знаешь где можно создать свою тему? Об всякой херни!? Вот комната грязи в блогах пользователя ! там можно??
Тебе синий вроде нужен, сможешь темы создавать
 

Похожие темы

Приветствуем, друзья! Сегодня мы подготовили для вас перевод статьи за авторством С.М. Авдошина и А.В. Лазаренко из Департамента программной инженерии Национального исследовательского университета “Высшая школа экономики” - "Методы деанонимизации пользователей биткоин". Тем, кому интересна тема...
Ответы
1
Просмотры
Ящик Пандоры открыт: теперь под угрозой находятся миллиарды устройств. Исследователи кибербезопасности обнаружили фундаментальный недостаток безопасности в структуре стандарта протокола IEEE 802.11 Wi-Fi, представленного в далёком 1997 году. Уязвимость CVE-2022-47522 позволяет...
Ответы
5
Просмотры
705
Введение. Предисловие. 1 Теоретическая част. 1.1 Архитектура сети интернет. 1.2 Взаимодействия в сети. 1.3 Маршрутизация. 1.4 Ранговость. 1.5 Процессоры и архитектуры. 1.6 Проблема программных продуктов. 1.7 Открытый код. 1.8 Криптография. 1.9 Обзор предложений линий коммуникаций. 1.10 Краткий...
Ответы
16
Просмотры
  • Закрыта
Эксклюзивно для Rutor Это продолжение и развитие темы "Как работает DNS в Tor и почему попытки его улучшить сделают только хуже" (ссылка для клирнета) Ознакомьтесь с первой статьёй, если ещё не читали или успели забыть прочитанное. Итак, напомню на чём мы остановились. Bob поднял выходную ноду...
Ответы
18
Просмотры
  • Закрыта
Исследователь обнаружил в Telegram и Telegraph несколько серьезных уязвимостей. Исследователь безопасности, известный на «Хабрахабр» как w9w, обнаружил в мессенджере Telegram ряд серьезных уязвимостей. По словам исследователя, защищенный мессенджер не такой защищенный, как принято считать. Так...
Ответы
14
Просмотры
Назад
Сверху Снизу