
Diverse vulnerabilità di sicurezza sono state individuate nella piattaforma open source per centralini telefonici privati (PBX) FreePBX, tra cui un difetto critico che, in determinate configurazioni, potrebbe consentire l’aggiramento dell’autenticazione.
Le carenze scoperte da Horizon3.ai e segnalate ai responsabili del progetto il 15 settembre 2025 possono essere sintetizzate in:
Nella configurazione predefinita di FreePBX, è fondamentale sottolineare che il bypass dell’autenticazione non presenta vulnerabilità, in quanto l’opzione concernente il “Tipo di autorizzazione” è visibile solo quando tre specifici valori, riportati nei Dettagli delle impostazioni avanzate, sono impostati su “Sì”.
“Queste vulnerabilità sono facilmente sfruttabili e consentono ad aggressori remoti autenticati/non autenticati di eseguire codice remoto su istanze vulnerabili di FreePBX”, ha affermato Noah King, ricercatore di sicurezza di Horizon3.ai, in un rapporto pubblicato la scorsa settimana.
I problemi sono stati affrontati nelle seguenti versioni:
Inoltre, l’opzione per scegliere un provider di autenticazione è stata rimossa dalle Impostazioni avanzate e richiede agli utenti di impostarla manualmente tramite la riga di comando utilizzando fwconsole.
Come mitigazione temporanea, FreePBX ha raccomandato agli utenti di impostare “Tipo di autorizzazione” su “usermanager”, “Ignora impostazioni di sola lettura” su “No”, applicare la nuova configurazione e riavviare il sistema per disconnettere eventuali sessioni non autorizzate.
“Se scopri che l’AUTHTYPE del server web è stato abilitato inavvertitamente, allora dovresti analizzare attentamente il tuo sistema per individuare eventuali segnali di compromissione”, ha affermato.
Agli utenti viene inoltre visualizzato un avviso sulla dashboard, in cui si afferma che “webserver” potrebbe offrire una sicurezza ridotta rispetto a “usermanager“. Per una protezione ottimale, si consiglia di evitare di utilizzare questo tipo di autenticazione.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CulturaCerte volte, pensandoci bene, uno si chiede come facciamo a dare per scontato il mondo che ci circonda. Tipo, clicchiamo, scorriamo, digitiamo, e tutto sembra così naturale, quasi fosse sempre stato qui. E invece no,…
InnovazioneL’intelligenza artificiale è entrata nel lavoro senza bussare. Non come una rivoluzione urlata, ma come una presenza costante, quasi banale a forza di ripetersi. Ha cambiato il modo in cui le persone lavorano, sì, ma…
CybercrimeUna nuova minaccia si aggira, usando la nostra più grande debolezza: l’abitudine. Quante volte, infatti, capita di ritrovarsi a cliccare su caselle di verifica senza pensarci due volte? Ora, pare che i malintenzionati abbiano creato…
CybercrimeLa falla di sicurezza in WinRAR, emersa durante la scorsa estate, ha mostrato una diffusione maggiore rispetto alle aspettative. Diverse organizzazioni, sia criminali comuni che gruppi APT finanziati da nazioni, stanno sfruttando attivamente questa vulnerabilità,…
CybercrimeIl forum RAMP (Russian Anonymous Marketplace), uno dei principali punti di riferimento del cybercrime underground internazionale, è stato ufficialmente chiuso e sequestrato dalle forze dell’ordine statunitensi. La notizia è emersa dopo che il dominio associato…