Asterisk 多個弱點 (AST-2011-005 / AST-2011-006)

medium Nessus Plugin ID 53544

概要

遠端主機上執行的電話語音應用程式受到多個拒絕服務弱點影響。

說明

根據其 SIP 標題中的版本,遠端主機上執行的 Asterisk 版本可能受到多個拒絕服務弱點影響:

- 在啟用 Asterisk 管理員介面、Skinny、SIP over TCP 或內建 HTTP 伺服器的系統上,攻擊者可能開啟與 Asterisk 之間的無限數目連線,從而會造成 Asterisk 耗盡可用檔案描述符號並停止處理任何新呼叫。(AST-2011-005)

- 當其不應具有該能力時,可能繞過安全性檢查並執行 Shell 命令。
請注意,只有具有「system」權限的使用者才應能夠執行此操作。(AST-2011-006)

解決方案

升級至 Asterisk 1.4.40.1 / 1.6.1.25 / 1.6.2.17.3 / 1.8.3.3 / Business Edition C.3.6.4 或更新版本。

另請參閱

http://downloads.asterisk.org/pub/security/AST-2011-005.html

http://downloads.asterisk.org/pub/security/AST-2011-006.html

Plugin 詳細資訊

嚴重性: Medium

ID: 53544

檔案名稱: asterisk_ast_2011_006.nasl

版本: 1.18

類型: remote

已發布: 2011/4/25

已更新: 2022/4/11

組態: 啟用 Paranoid 模式, 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:digium:asterisk

必要的 KB 項目: Settings/ParanoidReport, asterisk/sip_detected

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2011/4/21

弱點發布日期: 2011/4/21

參考資訊

CVE: CVE-2011-1507, CVE-2011-1599

BID: 47537

SECUNIA: 44197