FreePBX - это IP-PBX с открытым исходным кодом. С 15.0.42 до 16.0.45 и 17.0.7 пользователи с ограниченной аутентификацией могут получить до…
FreePBX - это IP-PBX с открытым исходным кодом. С 15.0.42 до 16.0.45 и 17.0.7 пользователи с ограниченной аутентификацией могут получить доступ к панели управления пользователями (UCP) с использованием файлов с жестким кодом исходных шаблонов, если они не были немедленно изменены Администратором, который включил UCP. Аутентифицированный доступ к ACP необходим для первоначальной настройки общих шаблонов UCP, но после этого, без дальнейших шагов администратора, неаутентифицированные пользователи могут получить доступ. Эта уязвимость фиксируется в 16.0.45 и 17.0.7.
Продукт содержит жёстко запрограммированные учётные данные, такие как пароль или криптографический ключ.
https://cwe.mitre.org/data/definitions/798.html →Открыть в коллекции CWE →Злоумышленник может пробовать определённые распространённые или стандартные имена пользователей и пароли для получения доступа к системе и выполнения несанкционированных действий. Злоумышленник может применять интеллектуальный перебор с использованием пустых паролей, известных заводских учётных данных, а также словаря распространённых имён пользователей и паролей. Многие продукты поставляются с предустановленными стандартными (и, следовательно, общеизвестными) учётными данными, которые следует удалить перед вводом в производственную эксплуатацию. Забыть удалить эти стандартные учётные данные — распространённая ошибка. Кроме того, пользователи нередко выбирают очень простые (распространённые) пароли (например, «secret» или «password»), что существенно облегчает злоумышленнику задачу по сравнению с использованием полноценного перебора или даже словарной атаки.
https://capec.mitre.org/data/definitions/70.html →Открыть в коллекции CAPEC →Нет описания.
https://capec.mitre.org/data/definitions/191.html →Открыть в коллекции CAPEC →