El recorrido de ruta a través de AMI ListCategories permite el acceso a archivos externos · Asesoramiento · asterisco/asterisco · GitHub

El contenido describe una vulnerabilidad en AMI (Asterisk Manager Interface) que permite acceder a archivos fuera del directorio de configuración, incluso cuando la opción “live_dangerously” no está habilitada. La prueba de concepto se centra en un archivo específico de configuración de Asterisk llamado "pjsip.conf".

En este caso, si un usuario copia un archivo de configuración de Asterisk, como "pjsip.conf", a una ubicación fuera de su directorio de configuración, podría acceder a ese archivo a través de AMI utilizando una solicitud específica. Por ejemplo, el usuario podría enviar la siguiente solicitud:

Action: ListCategories
Filename: ../pjsip.conf

Esta solicitud tiene como objetivo obtener una lista de categorías desde el archivo mencionado. Si la petición se procesa correctamente, la respuesta indica “Success”, junto con la categoría obtenida desde el archivo, en este caso, mostraría “transport-udp” y posiblemente otras categorías o información contenida en “pjsip.conf”.

El impacto de esta vulnerabilidad es significativo, ya que permite a un usuario malintencionado leer archivos arbitrarios del sistema. Esto podría dar acceso a información sensible que se encuentra en los archivos del sistema que no deberían ser accesibles.

En resumen, la exposición de archivos fuera del directorio de configuración en AMI tiene implicaciones de seguridad importantes. Esta situación destaca la necesidad de revisar y fortificar las configuraciones de seguridad en sistemas que utilizan AMI, así como garantizar que se apliquen prácticas adecuadas en la gestión de archivos de configuración para prevenir accesos no autorizados.

Enlace de la fuente, haz clic para tener más información

Alertas y noticias de seguridad de la información

Contacta

Contacta con nosotros para obtener soluciones integrales en IT y seguridad de la información

Estamos encantados de responder cualquier pregunta que puedas tener, y ayudarte a determinar cuáles de nuestros servicios se adaptan mejor a tus necesidades.

Nuestros beneficios:
¿Qué sucede a continuación?
1

Programamos una llamada según tu conveniencia.

2

Realizamos una reunión de descubrimiento y consultoría.

3

Preparamos una propuesta.

Agenda una consulta gratuita