远程攻击者可以通过两次发送REGISTER消息判断Asterisk中是否配置了特定名称的对等端。将要检查的用户名放置在To头的URI部分,伪造的不匹配值放置在Authorization头中Digest的用户名部分。如果对等端存在,则第二个REGISTER会接收到403 Authentication user name does not match account name响应;如果对等端不存在,则在禁用了alwaysauthreject的情况下会接收到404 Not Found响应,在启用了alwaysauthreject的情况下会接收到401 Unauthorized响应。