Krytyczna luka w Frogman PBX umożliwiająca wyciek poufnych danych
Krytyczna luka w Frogman PBX umożliwia wyciek poufnych danych. Zalecana aktualizacja do wersji 1.6.3 i ograniczenie dostępu do API.
- CVSS
- 9.3 CRITICAL
- EPSS
- 24.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Frogman PBX przed wersją 1.6.3 dostęp z uprawnieniami PERM_READ pozwalał na wywołanie funkcji ujawniających poufne informacje, takie jak hasła AMI, PIN-y do wybierania numerów, pełne konteksty dialplanu Asteriska oraz polecenia SSH. Luka ta umożliwiała dostęp do wrażliwych danych i wykonanie dowolnych zapytań GraphQL.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do poważnych naruszeń bezpieczeństwa, w tym ujawnienia sekretów menedżera AMI, danych uwierzytelniających SIP oraz historii połączeń. Może to skutkować nieautoryzowanym dostępem do systemu telefonicznego, podsłuchem rozmów oraz potencjalnym przejęciem kontroli nad infrastrukturą telekomunikacyjną.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Frogman PBX do wersji 1.6.3 lub nowszej. W przypadku braku możliwości aktualizacji, ograniczyć dostęp do interfejsów MCP i HTTP API tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktować wdrożenie poprawek bezpieczeństwa i ograniczenie ekspozycji systemu.