Asterisk IAX2 呼叫號碼耗盡 DoS

medium Nessus Plugin ID 40885

概要

遠端 VoIP 服務容易遭受拒絕服務攻擊。

說明

遠端主機上執行的 Asterisk 版本使用的似乎是 IAX2 通訊協定的舊版實作,不支援呼叫 token 驗證。由於此通訊協定存在設計瑕疵,遠端攻擊者可傳送大量訊息,進而耗盡處理程序中所有可用的呼叫號碼。這會導致拒絕對合法使用者提供服務。

解決方案

升級至廠商公告中提及的相關 Asterisk 版本。

另請參閱

http://downloads.asterisk.org/pub/security/AST-2009-006.html

https://www.securityfocus.com/archive/1/archive/1/506257/100/0/threaded

Plugin 詳細資訊

嚴重性: Medium

ID: 40885

檔案名稱: asterisk_iax2_call_number_dos.nasl

版本: 1.17

類型: remote

已發布: 2009/9/8

已更新: 2018/11/15

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: cpe:/a:asterisk:open_source

必要的 KB 項目: Services/udp/iax2

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2009/9/3

弱點發布日期: 2009/6/12

參考資訊

CVE: CVE-2009-2346

BID: 36275

CWE: 119

Secunia: 36593