CVE-2019-19006
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 37%
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
36.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2019-19006 betrifft Sangoma FreePBX-Versionen 15.0.16.26 und älter, 14.0.13.11 und älter sowie 13.0.197.13 und älter. Es handelt sich um eine Schwachstelle aufgrund unzureichender Zugriffskontrolle, die potenziell unautorisierten Zugriff ermöglichen kann. Die genaue Auswirkung hängt von der Art des unautorisierten Zugriffs ab, der durch die fehlende Zugriffskontrolle ermöglicht wird.
Diese Schwachstelle wird als kritisch eingestuft, mit einem CVSS-Score von 9.8. Ihre Dringlichkeit wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities (KEV) Katalog unterstrichen, was bedeutet, dass sie aktiv ausgenutzt wird. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 37%, was auf eine signifikante Bedrohung hindeutet.
Security-Teams sollten umgehend alle betroffenen Sangoma FreePBX-Installationen identifizieren und auf eine nicht anfällige Version aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird, ist eine schnelle Reaktion entscheidend, um das Risiko einer Kompromittierung zu minimieren. Zusätzliches Monitoring auf ungewöhnliche Aktivitäten ist ebenfalls ratsam.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Sangoma FreePBX 115.0.16.26 and below, 14.0.13.11 and below, 13.0.197.13 and below have Incorrect Access Control.
Referenzen
- https://community.freepbx.org/t/freepbx-security-vulnerability-sec-2019-001/6277...
- https://pastebin.com/2CdsQMKW
- https://wiki.freepbx.org/display/FOP/2019-11-20+Remote+Admin+Authentication+Bypa...
- https://www.freepbx.org/category/blog/
- https://community.freepbx.org/t/freepbx-security-vulnerability-sec-2019-001/6277...
- https://pastebin.com/2CdsQMKW
- https://wiki.freepbx.org/display/FOP/2019-11-20+Remote+Admin+Authentication+Bypa...
- https://www.freepbx.org/category/blog/
- https://research.checkpoint.com/2020/inj3ctor3-operation-leveraging-asterisk-ser...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-...