Asterisk 配置注入导致命令执行
影响攻击者可注入并执行任意命令,获取 Asterisk 权限
AI 研判
Asterisk 在处理未净化的数据时,将其直接写入 musiconhold_additional.conf 配置文件,导致配置注入。攻击者可借此注入任意命令,并以 Asterisk 进程权限执行,形成命令执行漏洞。
影响范围
Asterisk
Asterisk 相关版本,具体受影响版本范围暂无公开信息。
漏洞详情
该漏洞属于配置注入类问题,成因是 Asterisk 未对写入 musiconhold_additional.conf 的数据进行净化处理。攻击者可将恶意命令内容注入该配置文件,当 Asterisk 读取或执行相关配置时触发命令执行。
利用条件与风险
利用需攻击者能够影响写入该配置文件的数据,实战中可能导致服务器被以 Asterisk 权限执行任意命令,风险较高。
修复建议
建议关注 Asterisk 官方发布的安全更新并及时升级;临时缓解措施包括限制对相关配置写入接口的访问,具体方案暂无公开信息。
原始情报
Asterisk 将未净化的数据写入 musiconhold_additional.conf,攻击者可注入任意命令并以 Asterisk 权限执行。