紧急安全预警|FreeSWITCH曝高危RCE攻击链,未认证攻击者可远程接管服务器

admin 2026-09-07 04:17:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: FreeSWITCH曝高危RCE攻击链,未认证攻击者可通过SIP消息触发api-chat功能执行命令,实现远程接管服务器。该问题结合历史CVE-2021-37624未认证SIP消息问题,已在野被利用。官方发布1.11.3版本修复,建议立即升级并检查api-chat配置,限制SIP接口暴露,排查入侵痕迹。 综合评分: 88 文章分类: 漏洞分析,应急响应,漏洞预警,web安全


紧急安全预警|FreeSWITCH曝高危RCE攻击链,未认证攻击者可远程接管服务器

原创

tuto tuto

杂杂咱谈

2026年9月6日 00:18 福建

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、漏洞概述

FreeSWITCH是一款开源的软件定义电信平台,可用于构建VoIP、SIP、WebRTC、PBX、呼叫中心等通信系统。官方项目支持Linux、Windows、macOS和BSD等平台。

安全在线最新披露称,FreeSWITCH的api-chat功能存在严重安全风险,攻击者已经利用该攻击链在真实环境中入侵FreeSWITCH服务器。

该问题涉及:

  • SIP MESSAGE请求
  • api-chat协议
  • FreeSWITCH API 命令执行机制
  • 历史漏洞 CVE-2021-37624
  • 未认证的 SIP MESSAGE
  • 最终实现未认证远程代码执行

二、漏洞基本信息

| 项目 | 信息 | | — | — | | 产品 | FreeSWITCH | | 核心组件 | mod_sofia / SIP | | 攻击功能 | api-chat | | 相关历史CVE | CVE-2021-37624 | | 漏洞类型 | 缺少身份认证 / 命令执行 | | 最终影响 | 远程代码执行 | | 攻击条件 | 网络可达 | | 是否需要认证 | 特定旧版本/配置下无需认证 | | 是否需要用户交互 | 不需要 | | 公开PoC | 已有相关研究/利用工具 | | 在野利用 | 已确认 | | 推荐版本 | FreeSWITCH 1.11.3 |

CVE-2021-37624最初描述的是SIP MESSAGE缺少认证,该漏洞官方修复版本为1.10.7;此次事件则进一步展示了这一历史问题与api-chat功能组合后可能造成RCE的风险。


三、FreeSWITCH中的api-chat是什么?

FreeSWITCH的API命令体系具有非常强的系统控制能力。

官方文档显示,FreeSWITCH的API命令可以通过fs_cli、Event Socket等接口执行,并且API命令集合包含大量运行时管理、呼叫控制和配置操作。

例如:

fs_cli   ↓FreeSWITCH API   ↓执行API命令   ↓控制呼叫/配置/系统功能

而api-chat则允许通过SIP MESSAGE相关机制触发API命令。

这使得:

SIP MESSAGE      ↓api-chat      ↓FreeSWITCH API      ↓   命令执行

成为一个非常敏感的攻击面。


四、攻击链分析

1. 攻击者发送SIP MESSAGE

攻击者首先向目标FreeSWITCH服务器发送特殊构造的SIP MESSAGE请求。

Enable安全研究机构的研究指出,FreeSWITCH可以将发送到类似:

sip:api+...

目标地址的SIP MESSAGE解释为API命令请求。

正常情况下,这种功能本应受到认证和访问控制保护。

问题在于,某些旧版本/配置仍然存在历史上的未认证SIP MESSAGE行为。


2. CVE-2021-37624成为关键组成部分

CVE-2021-37624是FreeSWITCH于2021年早期产生的SIP MESSAGE身份认证问题。

在受影响版本中:

SIP MESSAGE      ↓无需认证      ↓FreeSWITCH接收

漏洞利用攻击者可以在没有合法凭据的情况下向FreeSWITCH发送SIP MESSAGE。

该漏洞最初主要被用于:

  • 未授权发送 SIP 消息
  • 消息伪造
  • 垃圾消息
  • 社会工程/钓鱼

官方已经在FreeSWITCH 1.10.7中修复这一问题。


五、真正危险之处:两个问题组合

此次攻击的关键并不是简单的SIP MESSAGE欺骗。

而是:

历史未认证SIP MESSAGE          +       api-chat          ↓   FreeSWITCH API命令          ↓      命令执行          ↓         RCE

Enable安全研究机构表示,他们已经在一台遭到入侵的FusionPBX环境中亲眼观察到这种攻击。

研究人员发现,攻击者通过api-chat接口实现FreeSWITCH服务器接管。

因此,如果一个旧版本FreeSWITCH:

  1. 仍允许未认证 SIP MESSAGE;
  2. 同时启用了能够处理api-chat的相关功能;

那么攻击者可能将二者串联起来,实现无需认证的远程代码执行。


六、为什么这个漏洞特别危险?

FreeSWITCH并不是普通的Web应用。

它通常承担:

  • VoIP 电话
  • SIP 注册
  • 呼叫路由
  • PBX
  • IVR
  • 呼叫中心
  • SMS
  • WebRTC
  • 运营商通信基础设施

因此,一旦FreeSWITCH服务器被控制,攻击者可能进一步影响整个电话通信环境。

潜在影响包括:

① 服务器失陷

攻击者获得远程代码执行能力后,可以进一步控制FreeSWITCH主机。

② 电话通信遭到控制

攻击者可能进一步操作:

  • SIP账户
  • 呼叫路由
  • 呼叫记录
  • 电话配置
  • 网关
  • IVR

③ 窃取敏感数据

例如:

  • SIP账号
  • API凭据
  • 配置文件
  • 通话相关数据
  • 数据库凭据

④ 发起进一步攻击

被控制的FreeSWITCH服务器还可能被作为:

跳板机代理节点扫描器攻击基础设施

七、真实攻击情况

安全在线表示,该问题已经出现真实世界攻击,并非单纯理论漏洞。

Enable安全研究机构也表示,他们在被入侵的FusionPBX环境中实际观察到了通过api-chat进行服务器接管的情况。

因此风险等级应当区别于普通的历史漏洞:

理论漏洞   ↓公开研究   ↓攻击工具   ↓真实环境攻击   ↓当前阶段

八、FreeSWITCH 1.11.3的重要修复

SignalWire在2026.8.28发布FS 1.11.3。

官方明确表示: 这是一个包含关键安全修复和稳定性改进的重要版本,并强烈建议用户尽快升级。

其中一个与此次问题直接相关的变化是:enable-chat-api-proto

官方在mod_sofia和mod_verto中增加了该配置项,用于对api-chat协议进行控制。

也就是说,新版本进一步强化了:

SIP MESSAGE      ↓api-chat      ↓显式配置控制

降低API Chat功能被滥用的风险。


九、修复与缓解建议

1. 立即升级FreeSWITCH

官方建议升级到: FreeSWITCH 1.11.3


2. 检查是否存在旧版本

重点排查: FreeSWITCH < 1.10.7

因为CVE-2021-37624的历史修复版本为1.10.7。

但考虑到此次api-chat攻击链和后续安全加固,不建议仅升级到1.10.7就停止处理,应优先使用当前官方推荐版本。


3. 检查api-chat配置

重点检查FreeSWITCH配置中是否启用了相关Chat API功能。

尤其需要关注:

enable-chat-api-proto

如果业务本身不需要通过SIP MESSAGE调用API Chat,应避免不必要地暴露这一功能。

FreeSWITCH 1.11.3已增加相应的显式控制机制。


4. 限制SIP接口暴露

建议通过:

  • 防火墙
  • ACL
  • VPN
  • SIP边界设备
  • 网络隔离

限制外部主机直接访问FreeSWITCH。

特别是不要将SIP/管理接口无必要地暴露到公网。


5. 检查历史入侵痕迹

由于已经存在在野利用,管理员不能只做升级。

建议重点检查:

SIP&nbsp;MESSAGE异常请求&nbsp; &nbsp; &nbsp; &nbsp; ↓api-chat调用记录&nbsp; &nbsp; &nbsp; &nbsp; ↓异常API命令&nbsp; &nbsp; &nbsp; &nbsp; ↓异常进程&nbsp; &nbsp; &nbsp; &nbsp; ↓异常网络连接&nbsp; &nbsp; &nbsp; &nbsp; ↓新增用户/SSH密钥&nbsp; &nbsp; &nbsp; &nbsp; ↓文件篡改

如果发现异常活动,应将主机按照潜在已失陷系统进行调查,而不仅仅是安装补丁。


十、与FusionPBX用户的关系

FusionPBX是建立在FreeSWITCH之上的PBX/通信管理平台。

Enable安全研究机构表示,其研究人员曾在一个遭到入侵的FusionPBX环境中实际观察到这种攻击。

因此使用:

FreeSWITCH+FusionPBX

组合的用户应特别关注。

FusionPBX并不等同于漏洞本身,真正的底层攻击面来自FreeSWITCH的SIP/api-chat功能及相关配置。


十一、总结

此次FreeSWITCH安全事件的核心攻击链可以概括为:

攻击者&nbsp; &nbsp;↓SIP MESSAGE&nbsp; &nbsp;↓api-chat&nbsp; &nbsp;↓FreeSWITCH API&nbsp; &nbsp;↓命令执行&nbsp; &nbsp;↓远程代码执行&nbsp; &nbsp;↓FreeSWITCH服务器失陷&nbsp; &nbsp;↓VoIP / PBX环境进一步受影响

其中最值得关注的是:

CVE-2021-37624的历史未认证SIP MESSAGE问题+api-chat命令执行能力=潜在未认证RCE攻击链。

而且这已经不仅是实验室研究,Enable Security表示其在被入侵的FusionPBX环境中观察到了实际利用。

建议FreeSWITCH/FusionPBX管理员立即检查版本和api-chat配置,并优先升级至FreeSWITCH 1.11.3。官方1.11.3发布说明也明确将其描述为包含关键安全修复的重要版本。

Simple #FreeSWITCH #FusionPBX #RCE


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|FreeSWITCH曝高危RCE攻击链,未认证攻击者可远程接管服务器》

评论:0   参与:  0