更新:联邦政府降低了对星号IP PBX软件的安全警告

这是我同事蒂姆·格林写的一个故事周末当前位置美国联邦调查局(FBI)对星号IP PBX软件存在安全漏洞的警告有所缓和,并承认销售该软件的公司已经发现了这个问题,并在今年3月修复了它。FBI的一位发言人表示,最新的发现是,FBI在一个真实的网络钓鱼案件中发现了利用该漏洞的漏洞——利用网络电话欺骗来电显示号码,让受害者相信他们正在与合法企业通话,并泄露宝贵的个人信息。

美国联邦调查局网络犯罪投诉中心(IC3)周五发布的最初警告表明,该漏洞不仅是新的,而且是一种新的网络钓鱼技术。“这是一个古老的漏洞,但我们看到罪犯正在利用它,”这位发言人在语音邮件中说。记者无法联系到他,他无法透露联邦调查局在野外发现的案件数量。FBI所说的漏洞是由Digium的一名研究员发现的。Digium是一家销售Asterisk的商业版本并支持Asterisk的公司,当时正在执行常规代码和安全审计。

Asterisk开源社区的负责人John Todd说,这个问题影响到Asterisk 1.2和1.4版本。最新的版本是1.6.0.3。

托德说,如果用户遵循相当标准的部署pbx的最佳实践,这两个易受攻击的版本就不能被利用。他说,要想利用这一漏洞,IP PBX的软件必须配置成允许被归类为访客的用户拨打公共电话网络。他说:“他们真的必须搞砸了他们的配置,才能让这个漏洞被利用。”

托德说,被这一漏洞劫持的Asterisk IP PBX可能会向受害者发送信息,试图从他们身上提取有价值的信息,比如信用卡和银行账户号码。他说,与来电相关的来电显示可能会被伪造,这样一来,来电显示就会增加虚假信息的可信度,但许多运营商在建立直接内部拨号账户时,会屏蔽官方指定给业务客户的来电显示。

托德说,IC3在发出警告之前没有联系Digium,这很奇怪,这是FBI其他部门的做法。一般来说,行业惯例是在产品中发现安全漏洞时通知企业,以便企业可以在公布之前纠正它们。这就限制了任何潜在利用的范围。

他说,今年3月,Digium就该漏洞发布声明后,得到的回应比IC3情报报告发布以来还多。他还表示,他希望与联邦调查局更好的沟通可以避免未来类似的警告。

图层8在一个盒子里

更热的故事:

美国国防部高级研究计划局(DARPA): 50年来开发了狂野、古怪和邪恶的酷

联邦调查局:银行劫匪的古怪绰号;马尾强盗逃跑了

雷竞技电脑网站数据中心探索减少能源使用的新方法

微软研究院的发明既古怪又实用

高科技喜剧警察来到你附近的一家剧院

加入网络世界社区有个足球雷竞技app脸谱网LinkedIn对自己最关心的话题发表评论。

版权所有©2008 IDG ComRaybet2munications, Inc.

SD-WAN买家指南:向供应商(和您自己)提出的关键问题