文章总结: FreeSWITCH曝高危RCE攻击链,未认证攻击者可通过SIP消息触发api-chat功能执行命令,实现远程接管服务器。该问题结合历史CVE-2021-37624未认证SIP消息问题,已在野被利用。官方发布1.11.3版本修复,建议立即升级并检查api-chat配置,限制SIP接口暴露,排查入侵痕迹。 综合评分: 88 文章分类: 漏洞分析,应急响应,漏洞预警,web安全
紧急安全预警|FreeSWITCH曝高危RCE攻击链,未认证攻击者可远程接管服务器
原创
tuto tuto
杂杂咱谈
2026年9月6日 00:18 福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞概述
FreeSWITCH是一款开源的软件定义电信平台,可用于构建VoIP、SIP、WebRTC、PBX、呼叫中心等通信系统。官方项目支持Linux、Windows、macOS和BSD等平台。
安全在线最新披露称,FreeSWITCH的api-chat功能存在严重安全风险,攻击者已经利用该攻击链在真实环境中入侵FreeSWITCH服务器。
该问题涉及:
- SIP MESSAGE请求
- api-chat协议
- FreeSWITCH API 命令执行机制
- 历史漏洞 CVE-2021-37624
- 未认证的 SIP MESSAGE
- 最终实现未认证远程代码执行
二、漏洞基本信息
| 项目 | 信息 |
| — | — |
| 产品 | FreeSWITCH |
| 核心组件 | mod_sofia / SIP |
| 攻击功能 | api-chat |
| 相关历史CVE | CVE-2021-37624 |
| 漏洞类型 | 缺少身份认证 / 命令执行 |
| 最终影响 | 远程代码执行 |
| 攻击条件 | 网络可达 |
| 是否需要认证 | 特定旧版本/配置下无需认证 |
| 是否需要用户交互 | 不需要 |
| 公开PoC | 已有相关研究/利用工具 |
| 在野利用 | 已确认 |
| 推荐版本 | FreeSWITCH 1.11.3 |
CVE-2021-37624最初描述的是SIP MESSAGE缺少认证,该漏洞官方修复版本为1.10.7;此次事件则进一步展示了这一历史问题与api-chat功能组合后可能造成RCE的风险。
三、FreeSWITCH中的api-chat是什么?
FreeSWITCH的API命令体系具有非常强的系统控制能力。
官方文档显示,FreeSWITCH的API命令可以通过fs_cli、Event Socket等接口执行,并且API命令集合包含大量运行时管理、呼叫控制和配置操作。
例如:
fs_cli ↓FreeSWITCH API ↓执行API命令 ↓控制呼叫/配置/系统功能
而api-chat则允许通过SIP MESSAGE相关机制触发API命令。
这使得:
SIP MESSAGE ↓api-chat ↓FreeSWITCH API ↓ 命令执行
成为一个非常敏感的攻击面。
四、攻击链分析
1. 攻击者发送SIP MESSAGE
攻击者首先向目标FreeSWITCH服务器发送特殊构造的SIP MESSAGE请求。
Enable安全研究机构的研究指出,FreeSWITCH可以将发送到类似:
sip:api+...
目标地址的SIP MESSAGE解释为API命令请求。
正常情况下,这种功能本应受到认证和访问控制保护。
问题在于,某些旧版本/配置仍然存在历史上的未认证SIP MESSAGE行为。
2. CVE-2021-37624成为关键组成部分
CVE-2021-37624是FreeSWITCH于2021年早期产生的SIP MESSAGE身份认证问题。
在受影响版本中:
SIP MESSAGE ↓无需认证 ↓FreeSWITCH接收
漏洞利用攻击者可以在没有合法凭据的情况下向FreeSWITCH发送SIP MESSAGE。
该漏洞最初主要被用于:
- 未授权发送 SIP 消息
- 消息伪造
- 垃圾消息
- 社会工程/钓鱼
官方已经在FreeSWITCH 1.10.7中修复这一问题。
五、真正危险之处:两个问题组合
此次攻击的关键并不是简单的SIP MESSAGE欺骗。
而是:
历史未认证SIP MESSAGE + api-chat ↓ FreeSWITCH API命令 ↓ 命令执行 ↓ RCE
Enable安全研究机构表示,他们已经在一台遭到入侵的FusionPBX环境中亲眼观察到这种攻击。
研究人员发现,攻击者通过api-chat接口实现FreeSWITCH服务器接管。
因此,如果一个旧版本FreeSWITCH:
- 仍允许未认证 SIP MESSAGE;
- 同时启用了能够处理api-chat的相关功能;
那么攻击者可能将二者串联起来,实现无需认证的远程代码执行。
六、为什么这个漏洞特别危险?
FreeSWITCH并不是普通的Web应用。
它通常承担:
- VoIP 电话
- SIP 注册
- 呼叫路由
- PBX
- IVR
- 呼叫中心
- SMS
- WebRTC
- 运营商通信基础设施
因此,一旦FreeSWITCH服务器被控制,攻击者可能进一步影响整个电话通信环境。
潜在影响包括:
① 服务器失陷
攻击者获得远程代码执行能力后,可以进一步控制FreeSWITCH主机。
② 电话通信遭到控制
攻击者可能进一步操作:
- SIP账户
- 呼叫路由
- 呼叫记录
- 电话配置
- 网关
- IVR
③ 窃取敏感数据
例如:
- SIP账号
- API凭据
- 配置文件
- 通话相关数据
- 数据库凭据
④ 发起进一步攻击
被控制的FreeSWITCH服务器还可能被作为:
跳板机代理节点扫描器攻击基础设施
七、真实攻击情况
安全在线表示,该问题已经出现真实世界攻击,并非单纯理论漏洞。
Enable安全研究机构也表示,他们在被入侵的FusionPBX环境中实际观察到了通过api-chat进行服务器接管的情况。
因此风险等级应当区别于普通的历史漏洞:
理论漏洞 ↓公开研究 ↓攻击工具 ↓真实环境攻击 ↓当前阶段
八、FreeSWITCH 1.11.3的重要修复
SignalWire在2026.8.28发布FS 1.11.3。
官方明确表示: 这是一个包含关键安全修复和稳定性改进的重要版本,并强烈建议用户尽快升级。
其中一个与此次问题直接相关的变化是:enable-chat-api-proto
官方在mod_sofia和mod_verto中增加了该配置项,用于对api-chat协议进行控制。
也就是说,新版本进一步强化了:
SIP MESSAGE ↓api-chat ↓显式配置控制
降低API Chat功能被滥用的风险。
九、修复与缓解建议
1. 立即升级FreeSWITCH
官方建议升级到: FreeSWITCH 1.11.3
2. 检查是否存在旧版本
重点排查: FreeSWITCH < 1.10.7
因为CVE-2021-37624的历史修复版本为1.10.7。
但考虑到此次api-chat攻击链和后续安全加固,不建议仅升级到1.10.7就停止处理,应优先使用当前官方推荐版本。
3. 检查api-chat配置
重点检查FreeSWITCH配置中是否启用了相关Chat API功能。
尤其需要关注:
enable-chat-api-proto
如果业务本身不需要通过SIP MESSAGE调用API Chat,应避免不必要地暴露这一功能。
FreeSWITCH 1.11.3已增加相应的显式控制机制。
4. 限制SIP接口暴露
建议通过:
- 防火墙
- ACL
- VPN
- SIP边界设备
- 网络隔离
限制外部主机直接访问FreeSWITCH。
特别是不要将SIP/管理接口无必要地暴露到公网。
5. 检查历史入侵痕迹
由于已经存在在野利用,管理员不能只做升级。
建议重点检查:
SIP MESSAGE异常请求 ↓api-chat调用记录 ↓异常API命令 ↓异常进程 ↓异常网络连接 ↓新增用户/SSH密钥 ↓文件篡改
如果发现异常活动,应将主机按照潜在已失陷系统进行调查,而不仅仅是安装补丁。
十、与FusionPBX用户的关系
FusionPBX是建立在FreeSWITCH之上的PBX/通信管理平台。
Enable安全研究机构表示,其研究人员曾在一个遭到入侵的FusionPBX环境中实际观察到这种攻击。
因此使用:
FreeSWITCH+FusionPBX
组合的用户应特别关注。
FusionPBX并不等同于漏洞本身,真正的底层攻击面来自FreeSWITCH的SIP/api-chat功能及相关配置。
十一、总结
此次FreeSWITCH安全事件的核心攻击链可以概括为:
攻击者 ↓SIP MESSAGE ↓api-chat ↓FreeSWITCH API ↓命令执行 ↓远程代码执行 ↓FreeSWITCH服务器失陷 ↓VoIP / PBX环境进一步受影响
其中最值得关注的是:
CVE-2021-37624的历史未认证SIP MESSAGE问题+api-chat命令执行能力=潜在未认证RCE攻击链。
而且这已经不仅是实验室研究,Enable Security表示其在被入侵的FusionPBX环境中观察到了实际利用。
建议FreeSWITCH/FusionPBX管理员立即检查版本和api-chat配置,并优先升级至FreeSWITCH 1.11.3。官方1.11.3发布说明也明确将其描述为包含关键安全修复的重要版本。
Simple #FreeSWITCH #FusionPBX #RCE
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|FreeSWITCH曝高危RCE攻击链,未认证攻击者可远程接管服务器》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论