• IT-Karriere:
  • Services:

RTP Bleed: Mit Asterisk-Bug Telefonate belauschen

Ein Bug in der IP-Telefonielösung Asterisk ermöglicht Angreifern, Telefonate mitzuhören. Das Problem liegt in der zugrundeliegenden RTP-Implementierung. Ein erster Patch ist da, aber noch fehlerhaft.

Artikel veröffentlicht am ,
Ein Bug in Asterik kann zum Belauschen genutzt werden.
Ein Bug in Asterik kann zum Belauschen genutzt werden. (Bild: rtpbleed.com)

Eine Sicherheitslücke im IP-Telefonsystem Asterisk ermöglicht Angreifern, Telefonate zu belauschen. Das Problem tritt auf, wenn Asterisk in einer Nat-Umgebung genutzt wird. Es gibt einen ersten Patch, der selbst aber noch fehlerhaft ist. Angreifer müssen sich nicht in einer Man-In-The-Middle-Position befinden, um die Sicherheitslücke auszunutzen. Neben Asterisk selbst soll auch RTPProxy betroffen sein.

Stellenmarkt
  1. Techniker Krankenkasse, Hamburg (Home-Office)
  2. Schwäbische Werkzeugmaschinen GmbH, Schramberg-Waldmössingen

Der Fehler liegt im Realtime-Transport-Stack (RTP). Wird dieser in einer Nat-Umgebung verwendet, können Angreifer die IP-Adresse der Quelle erfahren und die gesendeten Pakete an einen eigenen Server spiegeln. So könnten einzelne Sessions mitgeschnitten werden.

Angreifer können mithören

Die Entdecker Klaus Peter Junghanns und Sandro Gauci schreiben: "Die Schwachstelle kann ausgenutzt werden, wenn eine aktive Verbindung besteht und RTP über einen Proxy läuft. Um die Sicherheitslücke auszunutzen, muss der Angreifer ein RTP-Paket an den Asterisk-Server an einen der für den Empfang RTP vorgesehenen Ports senden". Wenn das Ziel verwundbar sei, würde der Asterisk-Server Pakete der aktuellen Verbindung an den Angreifer senden. Der Inhalt dieser Pakete kann dann als Audiodatei wiederhergestellt werden.

Betroffen sind die Asterisk-Versionen mit den Versionsnummern 11.x, 13.x, 14.x und die zertifizierten Versionen 11.6 und 11.3 Ein Patch existiert für alle Versionen. Das Problem wird damit noch nicht vollständig behoben, das Zeitfenster für einen erfolgreichen Angriff soll aber auf wenige Millisekunden begrenzt werden. Nach Angaben von The Register ist der Patch für eine Race-Condition anfällig und muss demnach noch einmal nachgebessert werden. Die Entdecker der Sicherheitslücke empfehlen Asterisk, wenn möglich, nicht mit der Option nat=yes zu nutzen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 29,99€
  2. (u. a. Train Sim World 2020 für 9,99€, Train Simulator 2021 für 12,75€, Fishing Sim World...
  3. 10,99€

kapejod 06. Sep 2017

Der Artikel ist ziemlich weit weg vom Advisory. Hier ist der Link zum Advisory: https...


Folgen Sie uns
       


iPhone 12 und iPhone 12 Pro - Fazit

Beim iPhone 12 und 12 Pro hat sich Apple vom bisherigen Design verabschiedet - im Test überzeugen Verarbeitung, Kamera und Display.

iPhone 12 und iPhone 12 Pro - Fazit Video aufrufen
Bestandsdatenauskunft: Experten fordern besseren Schutz von Nutzungsdaten
Bestandsdatenauskunft
Experten fordern besseren Schutz von Nutzungsdaten

Der Bundestag muss nach einem Gerichtsurteil die Bestandsdatenauskunft neu regeln. Doch Experten beklagen ein "absurdes Komplexitätsniveau".
Ein Bericht von Friedhelm Greis

  1. Verwaltung und KI Deutschland verschläft laut BDI-Präsident Digitalisierung
  2. Elektronische Beweise Europaparlament fordert Vetorecht bei Datenabfrage
  3. Datenschutz Google und Apple verbieten Tracking mit X-Mode-Code

Data-Mining: Wertvolle Informationen aus Datenhaufen ziehen
Data-Mining
Wertvolle Informationen aus Datenhaufen ziehen

Betreiber von Onlineshops wollen wissen, was sich verkauft und was nicht. Mit Data-Mining lassen sich aus den gesammelten Daten über Kunden solche und andere nützliche Informationen ziehen. Es birgt aber auch Risiken.
Von Boris Mayer


    Clubhouse: Plaudern in der Wohlfühl-Langeweile
    Clubhouse
    Plaudern in der Wohlfühl-Langeweile

    Gute Inhalte muss man bei Clubhouse momentan noch suchen. Fraglich ist, ob das Konzept - sinnvoll angewendet - wirklich so neu ist und ob es dafür eine neue App braucht.
    Ein IMHO von Tobias Költzsch

    1. CES 2021 So geht eine Messe in Pandemie-Zeiten
    2. USA Die falsche Toleranz im Silicon Valley muss endlich aufhören
    3. Handyortung Sinnloser Traum vom elektronischen Zaun gegen Corona

      •  /