Sicherheitslücken in Mitel 6800 Series, 6900 Series und 6900w Series SIP Phones

Die CVE ist CVE-2024-31966
Es gibt insgesamt 5 Sicherheitslücken mit 5 CVEs.
  • Buffer Overflow Vulnerability (CVE-2024-31963)
  • Authentication Bypass Vulnerability (CVE-2024-31964)
  • Path Traversal Vulnerability (CVE-2024-31965)
  • Argument Injection Vulnerability (CVE-2024-31966)
  • Information Disclosure Vulnerability (CVE-2024-31967)
In den Datenbanken werden diese CVEs derzeit nur als "RESERVED" angezeigt. "This candidate has been reserved by an organization or individual that will use it when announcing a new security problem. When the candidate has been publicized, the details for this candidate will be provided."

Oder die CVEs werden bislang noch gar nicht gefunden "CVE ID Not Found".

Aber wo kann man die aktuelle Firmware 6.4 bekommen?
Im freien Download ist diese Firmware nicht verfügbar. Als ersten Ansprechpartner würde ich mich da an den Verkäufer der Hardware wenden. Falls Dieser nicht mehr verfügbar ist, hilft alternativ auch der folgende Link bei der Suche:

 
Weiß jemand wie sich die Sicherheitslücke auswirkt?
Ist das Telefon nur im Netzwerk kompromitierbar oder auch von "außerhalb" ?
 
Es ist ja noch nichts veröffentlicht. Aber so wie es sich liest, scheint wohl der Webserver betroffen zu sein und das lässt sich auch innerhalb des LANs über präparierte URLs bzw. Webseiten ausnutzen.
 
Weiß jemand wie sich die Sicherheitslücke auswirkt?
Die infos dazu stehen in den Security Bulletins unter der Überschrift "RISK / EXPOSURE".
Bitte die PDFs dazu herunterladen und dort nachlesen.

Das BSI sagt übrigens dazu das Folgende:
"Ein Angreifer kann mehrere Schwachstellen in Mitel SIP Phone ausnutzen, um beliebigen Code auszuführen, einen Denial-of-Service-Zustand zu verursachen oder vertrauliche Informationen offenzulegen."
Quelle: https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2024-0924

Bei heise.de gibt es dazu auch noch Infos zum Nachlesen:
 
Zuletzt bearbeitet:
Das sind alles nur wage Aussagen wichtig wäre mir ob ein Angreifer innerhalb des Netzes sein muß, oder ob er über die Firewall damit kommt.
 
Ein direkter Zugriff von extern wohl nicht. Das Telefon ist von außen ja nicht direkt erreichbar. Aber wie ich bereits schrieb, könnte eine Webseite präpariert sein, die einen Link enthält (http://<lan-ip-des-telefons>/<schädliche-url-mit-befehl>).

Wenn du deine Telefone in einem (V)LAN separiert hast, dann ist die Gefahr natürlich deutlich geringer.

Genaueres wird man aber wohl erst erfahren, wenn alles öffentlich ist.
 
  • Like
Reaktionen: Rangierdraht
:rolleyes: Ich habe für die 68er VLAN eingerichtet, das war auch "irgendwie und irgendwo" einstellbar. Finde ich aber unter Mitel 104 nicht mehr. "Ich glaube" das war früher unter Einstellungen direkt am Telefon zu konfigurieren, nun nicht mehr, aber auch im Konfig-Menü der Mitel 104 ist da nix auffindbar.
Wie gesagt ist da "normalerweise" ein VLAN eingerichtet, aber ein Telefon wurde nachträglich reingequetscht, da ist eben kein VLAN eingerichtet, was nun?
 
Die Mitel 104 hat 2 LAN Anschlüsse. Du könntest den 1. für die Verbindung mit den Telefonen nutzen, inkl. separater Switches und den 2. LAN Port für die Verbindung zu deinem Provider.
 
Prinzipiell ging es mir um die Einstellung in den Telefonen der 68er-Serie.
Als ewiger Bastler weiß ich jetzt nicht mehr ob ich mir das nur einbilde, ob die 68er-Serie das an den Mitel-Anlagen immer schon so machte und ich mir das nur einbilde, weil ich die als Sip-Telefone auch an der be.ip plus betrieben hatte.
 
Dann kannst du das Telefon nur manuell, ohne automatische Provisionierung konfigurieren.

Alternativ über http://<ip-der mitel100>/cfw/drulli.asp?mode=a5xi-webunlock das Webinterface der 6800 freischalten. Ich weiß aber nicht, ob dort getätigte Änderungen dauerhaft erhalten bleiben.
 

Zurzeit aktive Besucher

Neueste Beiträge

Statistik des Forums

Themen
244,903
Beiträge
2,220,547
Mitglieder
371,645
Neuestes Mitglied
Duki
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.