安全研究

安全漏洞
Asterisk SIP对话历史记录资源耗尽漏洞

发布日期:2007-08-21
更新日期:2007-08-22

受影响系统:
Asterisk Asterisk 1.4.x
Asterisk AsteriskNOW < beta7
Asterisk Appliance Developer Kit 0.x.x
Asterisk s800i 1.0.x
不受影响系统:
Asterisk Asterisk 1.4.11
Asterisk AsteriskNOW beta7
Asterisk Appliance Developer Kit 0.8.0
Asterisk s800i 1.0.3
描述:
BUGTRAQ  ID: 25392
CVE(CAN) ID: CVE-2007-4455

Asterisk是开放源码的软件PBX,支持各种VoIP协议和设备。

Asterisk在记录日志功能的实现上存在漏洞,远程攻击者可能利用此漏洞导致设备不可用。

无论是打开还是关闭了记录SIP对话历史这个功能,Asterisk都允许用户在内存中记录历史,且对记录的条目没有设置上限,因此攻击者可以创建会在历史中记录很多条目的SIP对话,导致耗尽所有的系统内存。

<*来源:Russell Bryant (russell@digium.com
  
  链接:http://marc.info/?l=bugtraq&m=118773260218890&w=2
        http://secunia.com/advisories/26553/
*>

建议:
临时解决方法:

* 禁用chan_sip。

厂商补丁:

Asterisk
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://downloads.digium.com/pub/telephony/asterisk
http://www.asterisknow.org/
http://downloads.digium.com/pub/telephony/aadk

浏览次数:2507
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障