deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Issabel PBX'deki sabit kodlanmış JWT anahtarı, açık kurulumlarda kimlik doğrulaması gerektirmeyen kod çalıştırmaya imkân veriyor

Her Issabel PBX kurulumu aynı sabit kodlanmış JWT imzalama anahtarıyla geliyor; anahtarı bilen herkes sahte yönetici token'ları oluşturup Asterisk üzerinden komut çalıştırabiliyor. Aktif sömürü gözlemlendi.

Issabel PBX'deki sabit kodlanmış JWT anahtarı, açık kurulumlarda kimlik doğrulaması gerektirmeyen kod çalıştırmaya imkân veriyor

Ne oldu

Asterisk etrafında kurulu açık kaynaklı birleşik iletişim platformu olan Issabel Framework, pbxapi bileşenini HS256 imzalama gizli anahtarı doğrudan kodun içine gömülmüş şekilde yayınladı. Hataya ilişkin dev.to yazısına göre her kurulum aynı değeri kullanıyordu; yani tek bir sızan dizgi, tek bir sunucuda değil, tüm kurulum tabanında kimlik doğrulamayı geçersiz kılıyor.

Hata CVE-2026-89026 olarak takip ediliyor, CVSS temel puanı 9.8 ve upstream commit b97dbaf ile giderildi. Shadowserver, gerçek dünyadaki sömürünün ilk kanıtını 9 Eylül 2026'da kaydetti ve kavram kanıtı (proof-of-concept) kodu zaten herkese açık.

Sahte token'dan komut çalıştırmaya

pbxapi katmanı, paylaşılan gizli anahtarla imzalanmış JSON Web Token'ları kabul ediyor. Platform açık kaynak olduğu ve anahtar kodun içinde bulunduğu için, değeri ele geçiren bir saldırgan herhangi bir betik diliyle geçerli bir HMAC imzası hesaplayıp servisin güvendiği bir token sunabiliyor. Hiçbir kimlik bilgisi ya da önceden var bir erişim noktası gerekmiyor; tek ön koşul pbxapi uç noktasına ağ erişimi ve bir JWT imzalayabilme yeteneği.

dev.to yazısına göre geçerli bir token, System parametresi alıp onu doğrudan Asterisk'e ileten yönetim originate fonksiyonunun kapısını açıyor. Asterisk, verilen dizgiyi kendi sürecinin ayrıcalıklarıyla çalıştırıyor ve API'yi kullanıcı etkileşimi gerektirmeyen bir uzaktan kod çalıştırma ilkel öğesine dönüştürüyor.

Telefonyunun ötesinde etki alanı

Bir PBX nadiren izole bir cihazdır. Sunucu; arama planları, dizin verileri, arama kayıtları (call detail record) ve kaydedilmiş görüşmeleri taşır ve sık sık CRM sistemlerine bağlanır. Asterisk makinesinde kod çalıştırabilen bir saldırgan, ücret dolandırıcılığı için arama yönlendirmesini yeniden yazabilir, kayıtları ve sesli kutuları dinleyebilir, dahili hat kimlik bilgilerini çekebilir ve makineyi çevredeki ağa sıçrama noktası olarak kullanabilir.

Asterisk tipik olarak ayrıcalıkları düşük özel bir hesapla çalıştığından, sistemin tamamen ele geçirilmesi sunucunun ne kadar sağlamlaştırıldığına bağlıdır. Bu nüans önemli, ancak teselli sınırlıdır: saldırgan, uygulama bağlamı içinde tam kontrolle başlar ve bu, daha ileri ayrıcalık yükseltme için güçlü bir başlangıç konumudur.

Giderme ve doğrulama

Önerilen yol, sabit kodlanmış anahtarı kaldıran upstream düzeltmeyi uygulamak ve eski değer yayınlandığı andan itibaren ele geçirilmiş sayılması gerektiğinden her kurulumda imzalama gizli anahtarını döndürmektir. Yükseltmeden sonra yöneticiler, önceki anahtarla imzalanmış token'ların reddedildiğini, pbxapi'ye güvenilmeyen ağlardan erişilemediğini ve maruz kalma penceresini kapsayan Asterisk log'larının saklandığını doğrulamalıdır.

Olay sonrası kontroller arasında arama kayıtlarında beklenmeyen uluslararası hedeflerin taranması, kimsenin oluşturmadığı yönetici hesaplarının aranması ve web shell ya da zamanlanmış görevler gibi kalıcılık mekanizmalarının araştırılması yer alır. Yükseltme hemen planlanamıyorsa, dev.to yazısı pbxapi'yi ağ katmanında kısıtlamayı öneriyor; çünkü hatanın kurbanın eylemi gerektirmemesi nedeniyle saldırganın ulaşması gereken tek şey API uç noktasıdır.

Neden önemli

Bu, simetrik gizli anahtarların asla kaynak kodun içinde yer almaması gerektiğinin ders kitabı örneğidir. Tek bir paylaşılan anahtar, bağımsız dağıtılmış sunuculardan oluşan bir topluluğu tek bir ortak hataya dönüştürüyor ve hata, klasik zayıf-kimlik-doğrulama-artı-tehlikeli-fonksiyon örüntüsünü birleştiriyor: sabit kodlanmış anahtar tek başına kötü olurdu, System geçişi tek başına kötü olurdu, ama birlikte ele alındığında 9.8 puanlı, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmayı doğuruyorlar.

Kamuya açık kayıt da açıkça belirtilmeye değer sınırlara sahip. Bildiriler internete açık kaç Issabel kurulumu olduğunu ya da kaçında gerçekten ihlal gerçekleştiğini nicelendirmiyor ve Shadowserver'ın tespiti sömürünün yaşandığını, ne kadar yaygın olduğunu değil, kanıtlıyor. Açık bir pbxapi uç noktası olan her operatör için temkinli varsayım, yamalamadan önceki dönemin tam kapsamlı bir incelemeyi hak ettiğidir.

  • #security
  • #voip
  • #asterisk
  • #vulnerability
  • #open-source

İlgili yazılar