Asterisk 缓冲区溢出漏洞

漏洞信息详情

Asterisk 缓冲区溢出漏洞

漏洞简介

Digium Asterisk是美国Digium公司的一套开源的电话交换机(PBX)系统软件。该软件支持语音信箱、多方语音会议、交互式语音应答(IVR)等。

Asterisk 1.8.10.1之前的1.8.x版本和10.2.1之前的10.x版本中的main/utils.c中的‘ast_parse_digest’函数中存在基于栈的缓冲区溢出漏洞。远程攻击者可利用该漏洞通过HTTP Digest Authentication头中的较长字符串,导致拒绝服务或执行任意代码。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://downloads.asterisk.org/pub/security/AST-2012-003.html

参考网址

来源: XF

名称: asterisk-astparsedigest-bo(74083)

链接:http://xforce.iss.net/xforce/xfdb/74083

来源: SECTRACK

名称: 1026813

链接:http://www.securitytracker.com/id?1026813

来源: MLIST

名称: [oss-security] 20120316 Re: CVE Request — Asterisk: AST-2012-002 and AST-2012-003 flaws

链接:http://www.openwall.com/lists/oss-security/2012/03/16/17

来源: MLIST

名称: [oss-security] 20120316 CVE Request — Asterisk: AST-2012-002 and AST-2012-003 flaws

链接:http://www.openwall.com/lists/oss-security/2012/03/16/10

来源: www.asterisk.org

链接:http://www.asterisk.org/node/51797

来源: SECUNIA

名称: 48417

链接:http://secunia.com/advisories/48417

来源: OSVDB

名称: 80126

链接:http://osvdb.org/80126

来源: downloads.asterisk.org

链接:http://downloads.asterisk.org/pub/security/AST-2012-003.pdf

来源: downloads.asterisk.org

链接:http://downloads.asterisk.org/pub/security/AST-2012-003-1.8.diff

来源:SECUNIA

名称:48576

链接:http://secunia.com/advisories/48576

来源: BID

名称: 52815

链接:http://www.securityfocus.com/bid/52815

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享