漏洞信息详情
Asterisk畸形SIP消息远程拒绝服务漏洞
- CNNVD编号:CNNVD-200703-231
- 危害等级: 高危
- CVE编号:
CVE-2007-1306
- 漏洞类型:
其他
- 发布时间:
2007-03-06
- 威胁类型:
远程
- 更新时间:
2007-04-11
- 厂 商:
digium - 漏洞来源:
Mu Security -
漏洞简介
Asterisk是一款PBX系统的软件,运行在Linux系统上,支持使用SIP、IAX、H323协议进行IP通话。
Asterisk在处理畸形结构的报文时存在漏洞,远程攻击者可能利用此漏洞导致服务崩溃。
如果攻击者向5060/UDP端口发送的SIP消息在请求行中没有包含URI和SIP版本的话,如REGISTER\r\n <other valid SIP headers>,则Asterisk在处理该消息时会触发空指针引用,导致拒绝服务。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Gentoo已经为此发布了一个安全公告(GLSA-200703-14)以及相应补丁:
GLSA-200703-14:Asterisk: SIP Denial of Service
链接:
http://security.gentoo.org/glsa/glsa-200703-14.xml
所有Asterisk用户都应升级到最新版本:
# emerge –sync
# emerge –ask –oneshot –verbose net-misc/asterisk
Asterisk
——–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://ftp.digium.com/pub/asterisk/asterisk-1.4.1.tar.gz
http://ftp.digium.com/pub/asterisk/asterisk-1.2.16.tar.gz
参考网址
来源: VU#228032
名称: VU#228032
链接:http://www.kb.cert.org/vuls/id/228032
来源: XF
名称: asterisk-sip-channeldriver-dos(32830)
链接:http://xforce.iss.net/xforce/xfdb/32830
来源: SECTRACK
名称: 1017723
链接:http://www.securitytracker.com/id?1017723
来源: BID
名称: 22838
链接:http://www.securityfocus.com/bid/22838
来源: VUPEN
名称: ADV-2007-0830
链接:http://www.frsirt.com/english/advisories/2007/0830
来源: GENTOO
名称: GLSA-200703-14
链接:http://security.gentoo.org/glsa/glsa-200703-14.xml
来源: SECUNIA
名称: 24578
链接:http://secunia.com/advisories/24578
来源: SECUNIA
名称: 24380
链接:http://secunia.com/advisories/24380
来源: MISC
链接:http://labs.musecurity.com/advisories/MU-200703-01.txt
来源: asterisk.org
链接:http://asterisk.org/node/48320
来源: asterisk.org
链接:http://asterisk.org/node/48319
来源: OSVDB
名称: 33888
链接:http://www.osvdb.org/33888
来源: SUSE
名称: SUSE-SA:2007:034
链接:http://www.novell.com/linux/security/advisories/2007_34_asterisk.html
来源: DEBIAN
名称: DSA-1358
链接:http://www.debian.org/security/2007/dsa-1358
来源: SECUNIA
名称: 25582
链接:http://secunia.com/advisories/25582