Volver a Labs
Alerta de Seguridad

CVE-2022-26143

Acerca de

El componente TP-240 (también conocido como tp240dvr) en Mitel MiCollab anterior a 9.4 SP1 FP1 y MiVoice Business Express hasta 8.1 permite a atacantes remotos obtener información sensible y provocar una denegación de servicio (degradación del rendimiento y tráfico saliente excesivo). Esto fue explotado activamente en febrero y marzo de 2022 para el ataque DDoS TP240PhoneHome.

Debilidad (CWE):CWE-306

Análisis del analista Rainforest

El componente de audio TP-240 (tp240dvr) en Mitel MiCollab y MiVoice Business Express expone una interfaz de comandos de diagnóstico por UDP sin autenticación. Una única solicitud pequeña hace que el servicio emita un gran volumen de tráfico de respuesta, y un comando de prueba específico puede abusarse para generar una inundación enorme y sostenida. Dado que la dirección de origen en UDP se falsifica con facilidad, un atacante dirige ese tráfico amplificado hacia una víctima de su elección, convirtiendo cada equipo Mitel expuesto en un reflector.

Esta es la falla detrás de la campaña TP240PhoneHome de principios de 2022, notable por una relación de amplificación entre las más altas jamás registradas, que permitió que un puñado de sistemas expuestos produjeran una reflexión DDoS a escala récord. La exposición aquí es doble: la organización que ejecuta la PBX vulnerable se convierte en un arma involuntaria contra terceros y sufre ella misma degradación del rendimiento y agotamiento del ancho de banda saliente. Solo unos pocos miles de sistemas estuvieron expuestos, lo que hizo manejable la limpieza pero también hizo que cada uno fuera desproporcionadamente peligroso. Aplique la corrección de Mitel y, mientras tanto, bloquee el puerto UDP afectado en el borde de la red para que la interfaz de diagnóstico sea inalcanzable desde internet.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-26143?

El componente TP-240 (también conocido como tp240dvr) en Mitel MiCollab anterior a 9.4 SP1 FP1 y MiVoice Business Express hasta 8.1 permite a atacantes remotos obtener información sensible y provocar una denegación de servicio (degradación del rendimiento y tráfico saliente excesivo). Esto fue explotado activamente en febrero y marzo de 2022 para el ataque DDoS TP240PhoneHome.

¿Qué tan grave es CVE-2022-26143?

CVE-2022-26143 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-26143?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-26143?

Los avisos públicos listan como afectados: micollab, mivoice business express. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-26143?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email