Banalna podatność w systemie zarządzania telefonami IP (Avaya Aura). Uwierzytelnienie… User-Agentem :]

sekurak.pl 1 rok temu

Zazwyczaj telefony IP nie działają w całkowitej próżni – tzn. mogą z centralnego miejsca pobierać konfigurację, wysyłać tam swoje kopie zapasowe, … Badacze ekipy AssetNote znaleźli prostą możliwość wykonania dowolnego kodu na takim „centralnym miejscu” (serwer Avaya Aura). Wystarczyło następujące żądanie HTTP, które nie wymaga uwierzytelnienia: Mamy tutaj: Metodę HTTP...

Idź do oryginalnego materiału