安全研究

安全漏洞
Asterisk Web Voicemail非授权访问漏洞

发布日期:2005-11-07
更新日期:2005-11-11

受影响系统:
Asterisk Asterisk <= 1.2.0-beta1
不受影响系统:
Asterisk Asterisk 1.2.0-beta2
描述:
BUGTRAQ  ID: 15336
CVE(CAN) ID: CVE-2005-3559

Asterisk是一款PBX系统的软件,运行在Linux系统上,支持使用SIP、IAX、H323协议进行IP通话。

Asterisk在处理Voicemail的访问时存在漏洞,远程攻击者攻击者可能通过利用此漏洞非授权访问到其他用户的Voicemail。

Asterisk没有充分检查Web接口上的用户请求参数,一个已认证的用户可以通过构造特定的请求参数串访问到其他用户的语音邮件。

<*来源:Adam Pointon
  *>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.example.org/cgi-bin/vmail.cgi?action=audio&folder=../201/INBOX&mailbox=200&context=default&password=12345&msgid=0001&format=wav

建议:
厂商补丁:

Asterisk
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.asterisk.org/

浏览次数:2816
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障