安全研究

安全漏洞
Asterisk RTP舒适噪音处理远程拒绝服务漏洞

发布日期:2009-11-30
更新日期:2009-12-01

受影响系统:
Asterisk Asterisk 1.6.x
Asterisk Asterisk 1.4.x
Asterisk Asterisk 1.2.x
Asterisk Business Edition C.x.x
Asterisk Business Edition B.x.x
Asterisk s800i 1.3.x
不受影响系统:
Asterisk Asterisk 1.6.1.11
Asterisk Asterisk 1.6.0.19
Asterisk Asterisk 1.4.27.1
Asterisk Asterisk 1.2.37
Asterisk Business Edition C.3.2.3
Asterisk Business Edition C.2.4.6
Asterisk Business Edition B.2.5.13
Asterisk s800i 1.3.0.6
描述:
BUGTRAQ  ID: 37153
CVE ID: CVE-2009-4055

Asterisk是开放源码的软件PBX,支持各种VoIP协议和设备。

远程攻击者可以通过向Asterisk发送包含有大于等于24字节数据的有效RTP舒适噪音(CN)负载导致崩溃。

<*来源:David Vossel (dvossel@digium.com
  
  链接:http://marc.info/?l=full-disclosure&m=125961867622477&w=2
        http://secunia.com/advisories/37530/
        http://security.gentoo.org/glsa/201006-20.xml
*>

建议:
厂商补丁:

Gentoo
------
Gentoo已经为此发布了一个安全公告(GLSA 201006-20)以及相应补丁:
GLSA 201006-20:Asterisk: Multiple vulnerabilities
链接:http://security.gentoo.org/glsa/201006-20.xml

所有Asterisk用户都应升级到最新版本:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=3Dnet-misc/asterisk-1.2.37"

Asterisk
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://downloads.asterisk.org/pub/security/AST-2009-010-1.2.diff.txt
http://downloads.asterisk.org/pub/security/AST-2009-010-1.4.diff.txt
http://downloads.asterisk.org/pub/security/AST-2009-010-1.6.0.diff.txt
http://downloads.asterisk.org/pub/security/AST-2009-010-1.6.1.diff.txt

浏览次数:2557
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障