Bachelor's Thesis

OpenSource PBX’s security threats

Final Thesis 2.66 MB Appendix 133.36 kB

Author of thesis: Bc. Kryštof Vyplel

Acad. year: 2025/2026

Supervisor: doc. Ing. Pavel Šilhavý, Ph.D.

Reviewer: Ing. Radim Číž, Ph.D.

Abstract:

This bachelor thesis deals with security threats in open-source PBX systems, with a focus on PBX Asterisk. The aim of the thesis is to analyse security-relevant network-accessible parts of PBX Asterisk, propose a procedure for security testing of a VoIP PBX, and implement selected laboratory scenarios in an isolated environment.
The theoretical part defines the security aspects of VoIP and PBX systems, especially from the perspective of confidentiality, integrity, and availability. It also describes the network-accessible parts of Asterisk, the importance of SIP/PJSIP and IAX2 protocols, and the role of the dialplan, configuration, endpoints, and management interfaces. The practical part focuses on the design of a laboratory environment, the selection of suitable tools, the reconnaissance of available services, the analysis of a vulnerability database, and the implementation of five scenarios related to service availability, access control, identity spoofing, and the processing of non-standard inputs.
The result of the thesis is a practically oriented procedure for security verification of PBX Asterisk, a categorisation of vulnerabilities based on their impacts and methods of exploitation, and a laboratory assignment composed of five scenarios suitable for teaching cybersecurity and computer networking.

Keywords:

PBX Asterisk; VoIP; security threats; penetration testing; SIP/PJSIP; IAX2; vulnerabilities; service availability; identity spoofing; laboratory scenarios

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaCznamka

Grading

C

Process of defence

Otázky oponenta: Ve scénáři SC 02 popisujete zranitelnost CVE-2024-35190, kdy je neautorizovaný požadavek chybně přiřazen k důvěryhodnému endpointu local_asterisk. Vysvětlete mechanismus, jakým k tomuto chybnému ztotožnění dochází, a jaké konkrétní konfigurační parametry v PJSIP by měly být nastaveny, aby se tomuto riziku v produkci předešlo. Scénář SC 04 demonstruje pád systému při zpracování SIP hlavičky funkcí PJSIP_HEADER. Jakým způsobem by měl tvůrce dialplanu správně ošetřovat a validovat proměnné přebírané z vnější signalizace, aby eliminoval riziko paměťových chyb u zranitelných verzí systému? Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci s výhradami a odpověděl na otázky členů komise a oponenta.

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Jiří Hošek, Ph.D. (předseda)
doc. Ing. Petr Sysel, Ph.D. (místopředseda)
Mgr. Andrej Krištofík, Ph.D. (člen)
Ing. Martin Štůsek, Ph.D. (člen)
Ing. Radek Možný, Ph.D. (člen)
Ing. Michal Lares, Ph.D. (člen)
Ing. Patrik Dobiáš (člen)

Supervisor’s report
doc. Ing. Pavel Šilhavý, Ph.D.

Student měl navrhnout a ověřit způsob penetračního testování PBX, analyzovat a ověřit možnosti útoků nekorektní syntaxí zpráv protokolů SIP a IAX2, analyzovat databázi zranitelností PBX Asterisk a vytvořit laboratorní úlohu, která tyto zranitelnosti demonstruje. Student měl na řešení projektu v této oblasti pouze semestr, neboť SP zpracovával na jiné téma. Přístup k řešení práce však nebyl dobrý. O průběhu prací mě neinformoval a musel jsem se ho dotazovat, kdy v průběhu semestru nepředložil žádnou funkční část řešení ani text BP. Dva týdny před odevzdání tak student měl jen ověřeny útoky nekorektní syntaxí a s ostatními částmi řešení a textovou částí ani pořádně nezačal. Student až po důrazné domluvě začal v posledních dvou týdnech velmi intenzivně pracovat a konzultovat. Studentovi se podařilo ověřit 5 zranitelností nekorektní syntaxí, analyzoval i databázi zranitelností, avšak metodiku penetračního testování nepovažuji za příliš zdařilou. Ač měl již od dubna připraveno pracoviště v laboratoři, přípravu laboratorní úlohy řešil až před odevzdáním a dokončil ji až týden po odevzdání. Pro velmi špatný přístup studenta k řešení BP během semestru, který se projevil zejména v kvalitě na poslední chvíli psaného textu práce, ale i některých částí řešení, na druhou stranu s přihlédnutím ke snaze dokončit laboratorní úlohu i po odevzdání, což se mu nakonec podařilo a považuji ji za vcelku zdařilou, hodnotím tuto práci známkou dobře. Points proposed by supervisor: 70

Grade proposed by supervisor: C

Reviewer’s report
Ing. Radim Číž, Ph.D.

Student se ve své práci zaměřuje na bezpečnostní hrozby open-source ústředen, přičemž hlavní pozornost věnuje platformě Asterisk. Práce kombinuje teoretický rozbor protokolů SIP a IAX2 s praktickým návrhem laboratorního prostředí pro penetrační testování. Součástí dokumentu je podrobná kategorizace zranitelností podle jejich dopadu na dostupnost a integritu služeb. Výsledkem je metodika pro ověřování bezpečnosti VoIP systémů a návrh laboratorní úlohy využitelné při praktické výuce.
Práce vykazuje celkově dobrou technickou úroveň. Autor navrhl a v laboratoři ověřil metodiku penetračního testování, kterou aplikoval na pět konkrétních scénářů využívajících protokoly SIP a IAX2, přičemž k tomuto účelu vytvořil vlastní skripty v Pythonu. Hlavní nedostatek této práce spočívá v tom, že navržený postup laboratorní úlohy v elektronické příloze nepřináší očekávané výstupy. V tomto bodě zadání nepovažuji za zcela splněné. Nicméně věřím, že by nebylo příliš obtížné tento postup vyladit tak, aby bezchybně fungoval.
Ačkoliv práce vykazuje dobrou odbornou úroveň experimentální části, vyskytují se v ní určité formální nedostatky, které celkový dojem zbytečně degradují. Například chybí číslování rovnic na str. 21 až 22 a seznam symbolů a zkratek na str. 99 až 100 je zpracován jen povrchně, neboť v něm nejsou uvedeny použité proměnné a zcela chybí český význam zde uvedených zkratek. Některé rozsáhlejší tabulky a screenshoty z nástrojů, jako například Tab. 2.1, Tab. 2.2, Tab. 3.1, Obr. 3.2, Obr. 3.4, Obr. 3.6, jsou kvůli drobnému písmu velmi obtížně čitelné.
Mohu konstatovat, že student svou prací prokázal výborné schopnosti při analýze a v experimentech, ale finální praktický výstup pro výuku v podobě funkční laboratorní úlohy zůstal v odevzdané verzi nedotažen. Proto tuto práci hodnotím celkově 74 body, což odpovídá známce C. Topics for thesis defence:
  1. Ve scénáři SC 02 popisujete zranitelnost CVE-2024-35190, kdy je neautorizovaný požadavek chybně přiřazen k důvěryhodnému endpointu local_asterisk. Vysvětlete mechanismus, jakým k tomuto chybnému ztotožnění dochází, a jaké konkrétní konfigurační parametry v PJSIP by měly být nastaveny, aby se tomuto riziku v produkci předešlo.
  2. Scénář SC 04 demonstruje pád systému při zpracování SIP hlavičky funkcí PJSIP_HEADER. Jakým způsobem by měl tvůrce dialplanu správně ošetřovat a validovat proměnné přebírané z vnější signalizace, aby eliminoval riziko paměťových chyb u zranitelných verzí systému?
Points proposed by reviewer: 74

Grade proposed by reviewer: C

Responsibility: Mgr. et Mgr. Hana Odstrčilová