Risques
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
- Asterisk Appliance Developer Kit pour les versions antérieures à Asterisk 1.4 revision 95946 ;
- Asterisk Business Edition, pour les versions de la branche C.x.x antérieures à C.1.0-beta8 ;
- Asterisk Open Source, pour les versions de la branche 1.4.x antérieures à 1.4.17 ;
- AsteriskNOW pour les versions antérieures à beta7 ;
- s800i (Asterisk Appliance) pour les versions de la branche 1.0.x antérieures à 1.0.3.4.
Résumé
Une vulnérabilité a été identifiée dans Asterisk. Elle pourrait être exploitée à distance par le biais de trames spécialement construites, afin de perturber le service.
Description
Une vulnérabilité a été identifiée dans Asterisk. L'application ne manipulerait pas correctement les trames signalant la fermeture d'une session d'appel SIP (BYE) et un transfert (en-tête "Also"). Celui-ci n'est normalement plus utilisé, et a été remplacé par la méthode Refer.
Cette vulnérabilité pourrait être exploitée à distance par le biais de trames spécialement construites afin de perturber le service Asterisk.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce de sécurité du projet Asterisk AST-2008-001 du 02 janvier 2008 : http://downloads.digium.com/pub/security/AST-2008-001.html
- RFC 3515, "The Session Initiation Protocol (SIP) Refer Method" : http://www.ietf.org/rfc/rfc3115.txt
- Référence CVE CVE-2008-0095 https://www.cve.org/CVERecord?id=CVE-2008-0095