Risque

  • Exécution de code arbitraire à distance ;
  • atteinte à l'intégrité des données.

Systèmes affectés

  • Versions antérieures à Asterisk Open Source 1.8.19.1 (pour la branche 1.8)
  • versions antérieures à Asterisk Open Source 10.11.1 (pour la branche 10)
  • versions antérieures à Asterisk Open Source 11.1.1 (pour la branche 11)
  • versions antérieures à Certified Asterisk 1.8.11-cert10
  • versions antérieures à Asterisk Digiumphones 10.11.1-digiumphones

Résumé

Deux vulnérabilités ont été corrigée dans Asterisk. La première concerne un débordement de mémoire dans la pile TCP et la seconde peut mener un utilisateur non authentifié à exécuter des actions privilégiées.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation