Asterisk畸形SIP消息远程拒绝服务漏洞

漏洞信息详情

Asterisk畸形SIP消息远程拒绝服务漏洞

漏洞简介

Asterisk是一款PBX系统的软件,运行在Linux系统上,支持使用SIP、IAX、H323协议进行IP通话。
Asterisk在处理畸形结构的报文时存在漏洞,远程攻击者可能利用此漏洞导致服务崩溃。
如果攻击者向5060/UDP端口发送的SIP消息在请求行中没有包含URI和SIP版本的话,如REGISTER\r\n <other valid SIP headers>,则Asterisk在处理该消息时会触发空指针引用,导致拒绝服务。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Gentoo已经为此发布了一个安全公告(GLSA-200703-14)以及相应补丁:

GLSA-200703-14:Asterisk: SIP Denial of Service

链接:
http://security.gentoo.org/glsa/glsa-200703-14.xml
所有Asterisk用户都应升级到最新版本:

# emerge –sync

# emerge –ask –oneshot –verbose net-misc/asterisk
Asterisk
——–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://ftp.digium.com/pub/asterisk/asterisk-1.4.1.tar.gz
http://ftp.digium.com/pub/asterisk/asterisk-1.2.16.tar.gz

参考网址

来源: VU#228032
名称: VU#228032
链接:http://www.kb.cert.org/vuls/id/228032

来源: XF
名称: asterisk-sip-channeldriver-dos(32830)
链接:http://xforce.iss.net/xforce/xfdb/32830

来源: SECTRACK
名称: 1017723
链接:http://www.securitytracker.com/id?1017723

来源: BID
名称: 22838
链接:http://www.securityfocus.com/bid/22838

来源: VUPEN
名称: ADV-2007-0830
链接:http://www.frsirt.com/english/advisories/2007/0830

来源: GENTOO
名称: GLSA-200703-14
链接:http://security.gentoo.org/glsa/glsa-200703-14.xml

来源: SECUNIA
名称: 24578
链接:http://secunia.com/advisories/24578

来源: SECUNIA
名称: 24380
链接:http://secunia.com/advisories/24380

来源: MISC
链接:http://labs.musecurity.com/advisories/MU-200703-01.txt

来源: asterisk.org
链接:http://asterisk.org/node/48320

来源: asterisk.org
链接:http://asterisk.org/node/48319

来源: OSVDB
名称: 33888
链接:http://www.osvdb.org/33888

来源: SUSE
名称: SUSE-SA:2007:034
链接:http://www.novell.com/linux/security/advisories/2007_34_asterisk.html

来源: DEBIAN
名称: DSA-1358
链接:http://www.debian.org/security/2007/dsa-1358

来源: SECUNIA
名称: 25582
链接:http://secunia.com/advisories/25582

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享