Risque
Exécution de code arbitraire à distance.
Systèmes affectés
- Asterisk Open Source 1.4.x ;
- Asterisk Open Source 1.6.x ;
- Asterisk Business Edition C.x.x ;
- AsteriskNOW 1.5 ;
- s800i 1.2.x.
Résumé
Plusieurs vulnérabilités dans Asterisk permettent l'exécution de code arbitraire à distance.
Description
De multiples débordements de mémoire dans Asterisk permettent à une personne malintentionnée d'exécuter du code arbitraire en envoyant des paquets UDPTL spécialement conçus.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Avis de sécurité Asterisk AST-2011-002 du 21 février 2011 :
http://downloads.asterisk.org/pub/security/AST-2011-002.html
- Bulletin de sécurité Debian DSA-2225 du 25 avril 2011 :
http://www.debian.org/security/2011/dsa-2225
- Référence CVE CVE-2011-1147 :
https://www.cve.org/CVERecord?id=CVE-2011-1147