Asterisk IAX2 FWDOWNL 要求偽造遠端 DoS

medium Nessus Plugin ID 33564

概要

攻擊者可濫用遠端 VoIP 服務對第三方主機發動放大攻擊。

說明

在遠端主機上執行的 Asterisk 版本中實作的韌體下載通訊協定不會初始化交握。透過偽造 IAX2 FWDOWNL 要求,未經驗證的遠端攻擊者可能利用此問題,使用來自受影響主機不需要的韌體封包造成第三方主機溢流。

解決方案

升級至 Asterisk Open Source 1.4.21.2/1.2.30、Asterisk Business Edition C.2.0.3/C.1.10.3/B.2.5.4、s800i (Asterisk Appliance) 1.2.0.1 或更新版本。

另請參閱

http://downloads.digium.com/pub/security/AST-2008-011.html

https://www.securityfocus.com/archive/1/494676/30/0/threaded

Plugin 詳細資訊

嚴重性: Medium

ID: 33564

檔案名稱: asterisk_iax2_spoofed_fwdownl.nasl

版本: 1.17

類型: remote

已發布: 2008/7/24

已更新: 2018/11/15

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: cpe:/a:asterisk:open_source

必要的 KB 項目: Services/udp/iax2

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2008/7/22

參考資訊

CVE: CVE-2008-3264

BID: 30350

CWE: 287

Secunia: 31178