{"id":11985,"date":"2022-03-02T05:44:56","date_gmt":"2022-03-02T07:44:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/bugs-de-securite-critiques-decouverts-dans-le-logiciel-de-surveillance-voipmonitor\/"},"modified":"2022-03-02T05:45:12","modified_gmt":"2022-03-02T07:45:12","slug":"bugs-de-securite-critiques-decouverts-dans-le-logiciel-de-surveillance-voipmonitor","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/bugs-de-securite-critiques-decouverts-dans-le-logiciel-de-surveillance-voipmonitor\/","title":{"rendered":"Bugs de s\u00e9curit\u00e9 critiques d\u00e9couverts dans le logiciel de surveillance VoIPmonitor"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des failles de s\u00e9curit\u00e9 critiques ont \u00e9t\u00e9 d\u00e9couvertes dans <b>Moniteur VoIP<\/b> logiciel qui, s&#8217;il est exploit\u00e9 avec succ\u00e8s, pourrait permettre \u00e0 des attaquants non authentifi\u00e9s d&#8217;\u00e9lever les privil\u00e8ges au niveau administrateur et d&#8217;ex\u00e9cuter des commandes arbitraires.<\/p>\n<p>\u00c0 la suite d&#8217;une divulgation responsable par des chercheurs de <a rel=\"nofollow noopener\" href=\"https:\/\/kerbit.io\/research\/read\/blog\/3\" target=\"_blank\">Kerbit<\/a>une soci\u00e9t\u00e9 \u00e9thiopienne de tests d&#8217;intrusion et de recherche sur la vuln\u00e9rabilit\u00e9, le 15 d\u00e9cembre 2021, les probl\u00e8mes ont \u00e9t\u00e9 r\u00e9solus dans <a rel=\"nofollow noopener\" href=\"https:\/\/www.voipmonitor.org\/changelog-gui\" target=\"_blank\">version 24.97<\/a> de l&#8217;interface graphique WEB livr\u00e9e le 11\u00a0janvier\u00a02022.<\/p>\n<p>&#8220;[F]ix vuln\u00e9rabilit\u00e9s critiques &#8211; de nouvelles injections SQL pour les utilisateurs non authentifi\u00e9s permettant d&#8217;obtenir des privil\u00e8ges d&#8217;administrateur \u00bb, ont not\u00e9 les responsables de VoIPmonitor dans le journal des modifications.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>VoIPmonitor est un renifleur de paquets r\u00e9seau open source avec une interface commerciale pour les protocoles SIP RTP et RTCP VoIP fonctionnant sous Linux, permettant aux utilisateurs de surveiller et de d\u00e9panner la qualit\u00e9 des appels SIP VoIP ainsi que de d\u00e9coder, lire et archiver les appels dans un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Call_detail_record\" target=\"_blank\">CDR<\/a> base de donn\u00e9es.<\/p>\n<p>Les trois failles identifi\u00e9es par Kerbit sont ci-dessous \u2013<\/p>\n<ul style=\"text-align: left\">\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-24259\" target=\"_blank\"><strong>CVE-2022-24259<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Un bogue de contournement d&#8217;authentification dans le composant &#8220;cdr.php&#8221; de l&#8217;interface graphique qui permet \u00e0 un attaquant non authentifi\u00e9 d&#8217;\u00e9lever des privil\u00e8ges via une requ\u00eate sp\u00e9cialement con\u00e7ue.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-24260\" target=\"_blank\"><strong>CVE-2022-24260<\/strong><\/a>  (Score CVSS\u00a0: 9,8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;injection SQL qui se produit dans les composants &#8220;api.php&#8221; et &#8220;utilities.php&#8221; de l&#8217;interface graphique et qui permet aux attaquants d&#8217;\u00e9lever les privil\u00e8ges au niveau administrateur et de r\u00e9cup\u00e9rer des donn\u00e9es sensibles.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-24262\" target=\"_blank\"><strong>CVE-2022-24262<\/strong><\/a>  (Score CVSS\u00a0: 7,8) &#8211; Une ex\u00e9cution de commande \u00e0 distance via la fonctionnalit\u00e9 de restauration de la configuration de l&#8217;interface graphique en raison d&#8217;une v\u00e9rification manquante des formats de fichier d&#8217;archive, permettant \u00e0 un acteur malveillant d&#8217;ex\u00e9cuter des commandes arbitraires via un fichier sp\u00e9cialement con\u00e7u.<\/li>\n<\/ul>\n<p>&#8220;La principale raison pour laquelle le bogue [is] voici le fait que nous sommes autoris\u00e9s \u00e0 t\u00e9l\u00e9charger n&#8217;importe quelle extension de fichier et que nous pouvons acc\u00e9der aux fichiers t\u00e9l\u00e9charg\u00e9s pour les faire ex\u00e9cuter \u00bb, a d\u00e9clar\u00e9 le chercheur de Kerbit Daniel Eshetu, qui a d\u00e9couvert les failles, dans un article.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-security-bugs-uncovered-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des failles de s\u00e9curit\u00e9 critiques ont \u00e9t\u00e9 d\u00e9couvertes dans Moniteur VoIP logiciel qui, s&#8217;il est exploit\u00e9 avec succ\u00e8s, pourrait permettre \u00e0 des attaquants non authentifi\u00e9s d&#8217;\u00e9lever les privil\u00e8ges au niveau administrateur et d&#8217;ex\u00e9cuter des commandes arbitraires. \u00c0 la suite d&#8217;une divulgation responsable par des chercheurs de Kerbitune soci\u00e9t\u00e9 \u00e9thiopienne de tests d&#8217;intrusion et de recherche [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":11986,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[13953,4168,5729,4158,4165,4161,429,13954,4157,4159,4171,4170,6816,4167,4160,4163,4162,1835,4172,4169,3492,4166,13955,4164],"class_list":["post-11985","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bugs","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-decouverts","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite","tag-securite-informatique","tag-securite-internet","tag-surveillance","tag-violation-de-donnees","tag-voipmonitor","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/11985","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=11985"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/11985\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/11986"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=11985"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=11985"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=11985"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}