1756329709
2025-08-27 19:36:00
Sangoma FreepBXセキュリティチームは、管理者コントロールパネル(ACP)を使用してシステムに影響を与える積極的に活用されたFreepBXゼロデイの脆弱性について警告しています。
FreePBXは、アスタリスクの上に構築されたオープンソースPBX(プライベートブランチエクスチェンジ)プラットフォームであり、ビジネス、コールセンター、サービスプロバイダーが音声通信、拡張、SIPトランク、コールルーティングを管理するために広く使用しています。
FreepBXフォーラムに投稿されたアドバイザリーで、Sangoma FreepBXセキュリティチームは、8月21日以来、ハッカーが露出したFreepBX管理者コントロールパネルのゼロデイの脆弱性を活用していると警告しました。
「Sangoma FreepBXセキュリティチームは、管理者のコントロールパネルがパブリックインターネットにさらされているシステムに影響を与える可能性のあるエクスプロイトを認識しており、今後36時間以内に展開が予想される修正に取り組んでいます」 フォーラム。
「ユーザーは、ファイアウォールモジュールを使用して、既知の信頼できるホストのみへのアクセスを制限することにより、FreePBX管理者へのアクセスを制限することをお勧めします。」
チームは、今日の後半に予定されている標準的なセキュリティリリースが予定されているため、テスト用のEdgeモジュール修正をリリースしました。
「提供されるエッジモジュールの修正は、将来のインストールを感染から保護する必要がありますが、既存のシステムの治療法ではありません」とSangomaのChris Majは警告しました。
「既存の16および17のシステムが、a)エンドポイントモジュールをインストールした場合、影響を受けた可能性があります。 そして b)FreePBX管理者のログインページは、パブリックインターネットなどの敵対的なネットワークに直接さらされました。」
エッジリリースをテストしたい管理者は、次のコマンドを使用してインストールできます。
V16またはV17のFreePBXユーザーは実行できます。
$ fwconsole ma downloadinstall endpoint --edge
PBXACT V16ユーザーは実行できます。
$ fwconsole ma downloadinstall endpoint --tag 16.0.88.19
PBXACT V17ユーザーは実行できます。
$ fwconsole ma downloadinstall endpoint --tag 17.0.2.31
ただし、一部のユーザーは、今では期限切れのサポート契約がある場合、エッジアップデートをインストールできず、デバイスが保護されていない場合があると警告しています。
Edgeモジュールをインストールできない場合は、今夜完全なセキュリティアップデートがリリースされるまでACPへのアクセスをブロックする必要があります。
欠陥は、サーバーに違反して積極的に活用されています
Sangomaがアドバイザリーを公開して以来、多くのFreepBXの顧客がこのエクスプロイトを通じてサーバーが侵害されたと述べて前進しています。
「インフラストラクチャの複数のサーバーが侵害され、約3,000のSIP拡張機能と500のトランクに影響を与えると報告しています」とフォーラムに投稿した顧客。
「インシデント対応の一環として、すべての管理者アクセスをロックし、システムを事前攻撃状態に復元しました。しかし、妥協の範囲を決定することの重要な重要性を強調する必要があります。」
「うん、私の個人的なPBXは私が管理するのを手伝ったものと同様に影響を受けました。エクスプロイトにより、攻撃者はアスタリスクユーザーが許可されているコマンドを実行できます」と別のユーザー Redditに投稿。
Sangomaは悪用された脆弱性に関する詳細を共有していませんが、会社とその顧客は、サーバーが悪用されているかどうかを判断するためにチェックできる妥協点の指標を共有しています。
これらのIOCには次のものが含まれます。
- 欠落または変更 /etc/freepbx.conf 構成ファイル。
- の存在 /var/www/html/.clean.sh シェルスクリプト。これは、攻撃者によってアップロードされたと考えられています。
- 疑わしいApacheログエントリ modular.php。
- 拡張への異常な呼び出し 9998 アスタリスクログでは、8月21日までさかのぼります。
- Mariadb/mysqlのアンパューサーズテーブルの不正なエントリ、特に疑わしいものを探しています」アンパューサ「Far-Left列のユーザー名。
サーバーが侵害されていると判断された場合、Sangomaは8月21日以前に作成されたバックアップから復元し、新鮮なシステムにパッチされたモジュールを展開し、すべてのシステムとSIP関連の資格情報を回転させることを推奨します。
また、管理者は、虐待の兆候、特に不正な国際交通の兆候について、通話記録と電話代金を確認する必要があります。
FreepBX ACPインターフェイスが露出している人はすでに侵害されている可能性があり、会社は、修正が適用されるまでインストールと安全なシステムを調査するよう管理者に促します。
#ゼロデイでハッキングされたFreePBXサーバー緊急修正がリリースされました
