FusionPBX命令注入漏洞
FusionPBX是一套可扩展、多线程的通信平台。该平台可作为呼叫中心服务器、传真服务器、voip服务器、语音邮件服务器、会议服务器和语音应用服务器等。
一、漏洞分析
公开日期:2019-10-23
漏洞编号:CNVD-2019-36864
危害等级:高危
漏洞描述:FusionPBX 4.5.7及之前版本中的resources/cmd.php文件存在命令注入漏洞,该漏洞源于外部输入数据构造可执行命令过程中,网络系统或产品未正确过滤其中的特殊元素,攻击者可利用该漏洞执行非法命令。
二、漏洞影响范围
FusionPBX FusionPBX <=4.5.7
三、漏洞处置建议
厂商已发布了漏洞修复程序,请及时关注更新:
https://github.com/fusionpbx/fusionpbx/commit/6baad9af1bc55c80b793af3bd1ac35b39c20b173