CVE-2024-4196 — 神龙十问 AI 深度分析摘要
CVSS 10.0 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:远程命令执行 (RCE) 漏洞。 🔥 **后果**:攻击者可完全控制受影响的 **Avaya IP Office** 系统,导致业务中断或数据泄露。
Q2根本原因?(CWE/缺陷点)
🛡️ **CWE**:CWE-782(不正确的控制发布)。 🔍 **缺陷**:**Web 控制组件** 未正确验证输入,允许通过特制的 Web 请求注入恶意代码。
Q3影响谁?(版本/组件)
🏢 **厂商**:Avaya(亚美亚)。 📦 **产品**:IP Office 小型商务电话系统。 ⚠️ **版本**:**11.1.3.1 之前**的所有版本均受影响。
Q4黑客能干啥?(权限/数据)
💻 **权限**:获得 **系统级权限**(Root/Admin)。 📊 **数据**:可读取、修改或删除所有系统数据,甚至横向移动攻击内网。
Q5利用门槛高吗?(认证/配置)
📶 **网络**:AV:N(网络可利用)。 🔑 **认证**:PR:N(无需认证)。 👀 **交互**:UI:N(无需用户交互)。 ✅ **门槛极低**,远程匿名即可攻击。
Q6有现成Exp吗?(PoC/在野利用)
📜 **PoC**:当前漏洞数据中 **暂无** 公开 PoC 或 Exp。 🌍 **在野**:暂无在野利用报告,但鉴于 CVSS 评分极高,需警惕未来出现。
Q7怎么自查?(特征/扫描)
🔍 **检测**:扫描目标是否运行 **Avaya IP Office** 且版本 < 11.1.3.1。 📡 **特征**:监控针对 Web 控制组件的异常 POST/GET 请求,特别是包含命令注入字符的流量。
Q8官方修了吗?(补丁/缓解)
🛠️ **补丁**:官方已发布安全公告。 ✅ **修复**:升级至 **11.1.3.1 或更高版本** 即可修复此漏洞。 🔗 **参考**:Avaya 官方文档 101090768。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:若无法立即升级,建议 **禁用 Web 管理界面** 的外部访问。 🚫 **网络隔离**:将 Web 控制台限制在 **内部可信网络**,禁止公网暴露。
Q10急不急?(优先级建议)
🔥 **优先级**:**紧急 (Critical)**。 📈 **CVSS**:9.8 分(极高)。 💡 **建议**:立即排查并升级,这是典型的“无认证远程执行”高危漏洞,风险极大。