漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Authenticated FreePBX Music RCE via mpg123 and Asterisk Call Files
Vulnerability Description
FreePBX is an open source IP PBX. From 17.0.1 until 17.0.7, the FreePBX Music on Hold module permits dangerous command-line options for /usr/bin/mpg123 and other allowed players in validateCustomConfiguration() in Music.class.php. An authenticated administrator can use options that write files, open control channels, or create Asterisk call files because applicationUsesDisallowedPlayerOption() does not reject those arguments, resulting in arbitrary command execution as the asterisk service user. This issue is fixed in version 17.0.7.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Vulnerability Type
OS命令中使用的特殊元素转义处理不恰当(OS命令注入)
Vulnerability Title
FreePBX music 命令注入漏洞
Vulnerability Description
FreePBX music是FreePBX团队的一款电话系统音乐组件。 FreePBX music 17.0.1版本至17.0.7之前版本存在命令注入漏洞,该漏洞源于Music.class.php中validateCustomConfiguration()函数允许危险命令行选项且applicationUsesDisallowedPlayerOption()未拒绝相关参数,可能导致经过身份验证的管理员以asterisk服务用户身份执行任意命令。
CVSS Information
N/A
Vulnerability Type
N/A