CVE-2007-3010

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Alcatel OmniPCX Enterprise Remote Code Execution Vulnerability

Beschreibung

CVE-2007-3010 ist eine Command-Injection-Schwachstelle im Alcatel OmniPCX Enterprise, einem weit verbreiteten Unternehmens-Kommunikationsserver. Die Schwachstelle befindet sich in CGI-Skripten der webbasierten Verwaltungsoberfläche, die Benutzereingaben nicht ordnungsgemäß bereinigen, bevor sie an Systembefehle übergeben werden. Ein nicht authentifizierter entfernter Angreifer kann diese Schwachstelle ausnutzen, um beliebige Betriebssystembefehle mit den Rechten des Webserver-Prozesses auszuführen. CISA hat CVE-2007-3010 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,54 % (97,9. Perzentile) reflektiert eine hohe Ausnutzungswahrscheinlichkeit für diese seit Langem bekannte Schwachstelle.

KEV-Informationen

Hersteller
Alcatel
Produkt
OmniPCX Enterprise
Hinzugefügt am
15. April 2022
Fälligkeitsdatum
6. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
al-enterpriseomnipcx enterprise communication server<= 7.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

CWE-78 beschreibt eine Schwachstelle, bei der Software Betriebssystembefehle unter Verwendung extern bereitgestellter Eingaben konstruiert, ohne spezielle Elemente ordnungsgemäß zu neutralisieren, die die beabsichtigte Befehlsstruktur verändern könnten. Bei CVE-2007-3010 übergeben CGI-Skripte auf der Verwaltungsoberfläche des Alcatel OmniPCX Enterprise benutzerdefinierte Parameter direkt an Shell-Befehle ohne ausreichende Bereinigung, wodurch ein Angreifer beliebige Befehle einschleusen und ausführen kann.

Weitere Informationen: CWE-78 — Improper Neutralization of Special Elements used in an OS Command

Auswirkungsanalyse

CVE-2007-3010 ermöglicht vollständige Remote-Befehlsausführung auf Alcatel-OmniPCX-Enterprise-Systemen ohne Authentifizierung und bedroht die Vertraulichkeit, Integrität und Verfügbarkeit der Unternehmens-Kommunikationsinfrastruktur. Angreifer können auf Gesprächsprotokolle, Voicemail-Daten und Verzeichnisinformationen zugreifen und damit die Vertraulichkeit der Geschäftskommunikation gefährden. Mit Befehlsausführungsrechten können Angreifer PBX-Konfigurationen ändern, Anrufe umleiten, persistente Hintertüren installieren oder das kompromittierte System als Sprungbrett in das Unternehmensnetzwerk nutzen. Die Verfügbarkeit des Telefonsystems ist unmittelbar bedroht, da Angreifer die Sprachdienste für die gesamte Organisation stören können.

Exploit-Reifegrad

CVE-2007-3010 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was bestätigt, dass diese fast zwei Jahrzehnte alte Schwachstelle weiterhin in realen Angriffen ausgenutzt wird. Der EPSS-Score von 0,54 % (97,9. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen, was die Einfachheit des Angriffs und die Persistenz ungepatchter OmniPCX-Enterprise-Installationen widerspiegelt. Die langjährige Verfügbarkeit von Exploitationstechniken bedeutet, dass automatisierte Scanning-Tools routinemäßig nach dieser Schwachstelle suchen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie Alcatel OmniPCX Enterprise umgehend auf eine Version, die die CGI-Command-Injection-Schwachstelle behebt.
  2. Falls das System nicht gepatcht werden kann, beschränken Sie den gesamten Netzwerkzugriff auf die OmniPCX-Enterprise-Webverwaltungsoberfläche mittels Firewall-Regeln auf vertrauenswürdige administrative Workstations.
  3. Erwägen Sie die Migration von nicht mehr unterstützten OmniPCX-Enterprise-Versionen auf aktuelle, aktiv gewartete Kommunikationsplattformen.
  4. Überprüfen Sie das OmniPCX-Enterprise-System auf Anzeichen einer Kompromittierung, einschließlich unautorisierter Benutzerkonten, modifizierter CGI-Skripte, unerwarteter Netzwerkverbindungen und Änderungen an Anrufweiterleitungskonfigurationen.
  5. Platzieren Sie die OmniPCX-Enterprise-Verwaltungsoberfläche in einem dedizierten Management-VLAN, das von allgemeinen Benutzernetzwerken und dem Internet aus nicht zugänglich ist.

Technische Details

CVE-2007-3010 ist eine Command-Injection-Schwachstelle in den CGI-Skripten der webbasierten Verwaltungsoberfläche des Alcatel OmniPCX Enterprise. Die verwundbaren CGI-Handler konstruieren Shell-Befehle durch Verkettung benutzergelieferter HTTP-Anfrageparameter ohne ordnungsgemäße Eingabevalidierung oder Escaping von Shell-Metazeichen. Ein Angreifer kann Befehle über standardmäßige Shell-Metazeichen wie Semikolons, Backticks oder Pipe-Zeichen innerhalb von HTTP-Anfrageparametern einschleusen, wodurch die eingeschleusten Befehle mit den Rechten des Webserver-Prozesses auf dem zugrunde liegenden Betriebssystem ausgeführt werden. Die Schwachstelle erfordert keine Authentifizierung, wodurch jede netzwerkzugängliche OmniPCX-Enterprise-Verwaltungsoberfläche ein potenzielles Ziel darstellt.

Häufig gestellte Fragen

Wird CVE-2007-3010 aktiv ausgenutzt?

Ja. Trotz der Veröffentlichung im Jahr 2007 ist CVE-2007-3010 im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine fortgesetzte Ausnutzung bestätigt. Der EPSS-Score von 0,54 % (97,9. Perzentile) zeigt eine weiterhin hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2007-3010 betroffen?

CVE-2007-3010 betrifft Alcatel OmniPCX Enterprise, eine PBX- und Kommunikationsserver-Plattform für Unternehmen. Die Schwachstelle befindet sich in den CGI-Skripten der Webverwaltungsoberfläche.

Wie behebe ich CVE-2007-3010?

Wenden Sie Herstellerpatches von Alcatel-Lucent an oder planen Sie bei End-of-Life-Systemen die Migration auf eine unterstützte Kommunikationsplattform. Beschränken Sie sofort den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2007-3010?

CVE-2007-3010 ist eine kritische Command-Injection-Schwachstelle, die unauthentifizierte Remote Code Execution auf Unternehmens-Kommunikationsservern ermöglicht. Die Kompromittierung des OmniPCX Enterprise kann Sprachdienste stören und sensible Kommunikationsdaten der gesamten Organisation offenlegen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score97.41%
EPSS-Perzentil99.9%

Daten

Veröffentlicht18. September 2007
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.