Debian DSA-2835-1 : asterisk - 緩衝區溢位

medium Nessus Plugin ID 71848

概要

遠端 Debian 主機缺少安全性更新。

說明

Jan Juergens 在 Asterisk 中發現 SMS 訊息的剖析器有一個緩衝區溢位。

另一個變更也已反向移植,完整說明請參閱 http://downloads.asterisk.org/pub/security/AST-2013-007.html

透過 AST-2013-007 的修正,新增了一個新組態選項,其可允許系統管理員停用「dangerous」函式 (例如 SHELL()) 從 dialplan 以外的任何介面擴充的功能。在穩定版本和舊的穩定版本中,此選項預設為停用。若要啟用,請將下行新增至 /etc/asterisk/asterisk.conf 的「[options]」區段中 (然後重新啟動 asterisk)

live_dangerously = no

解決方案

升級 asterisk 套件。

針對舊的穩定發行版本 (squeeze),此問題已在 1:1.6.2.9-2+squeeze12 版本中修正。

針對穩定的發行版本 (wheezy),此問題已在 1:1.8.13.1~dfsg1-3+deb7u3 版中修正。

另請參閱

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=732355

http://downloads.asterisk.org/pub/security/AST-2013-007.html

https://packages.debian.org/source/squeeze/asterisk

https://packages.debian.org/source/wheezy/asterisk

https://www.debian.org/security/2014/dsa-2835

Plugin 詳細資訊

嚴重性: Medium

ID: 71848

檔案名稱: debian_DSA-2835.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2014/1/8

已更新: 2021/1/11

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:asterisk, cpe:/o:debian:debian_linux:6.0, cpe:/o:debian:debian_linux:7.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/1/5

參考資訊

CVE: CVE-2013-7100

BID: 64364

DSA: 2835