Risque
- Déni de service à distance
Systèmes affectés
- Asterisk Appliance Developer Kit 0.x.x ;
- AsteriskNOW Pre-release ;
- toutes les versions antérieures à Asterisk Business Edition B.2.5.4 ;
- toutes les versions antérieures à Asterisk Business Edition C.1.10.3.
- toutes les versions antérieures à Asterisk Open Source 1.2.30 ;
- toutes les versions antérieures à Asterisk Open Source 1.4.21.2 ;
- toutes les versions antérieures à s800i (Astérisk Appliance) 1.2.0.1 ;
- toutes les versions d'Asterisk Business Edition A.x.x ;
- Toutes les versions d'Asterisk Open Source 1.0.x ;
Résumé
Plusieurs vulnérabilités permettant un déni de service à distance ont été découvertes dans les produits Asterisk.
Description
Deux vulnérabiltés permettant un déni de service à distance des produits Asterisk ont été découvertes :
- une erreur dans le traitement des requêtes POKE d'IAX2 ;
- une erreur dans le protocole de téléchargement du code constructeur (firmware).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Asterisk AST-2008-010 du 22 juillet 2008 : http://downloads.digium.com/pub/security/AST-2008-010.html
- Bulletin de sécurité Asterisk AST-2008-011 du 22 juillet 2008 : http://downloads.digium.com/pub/security/AST-2008-011.html
- Référence CVE CVE-2008-3263 https://www.cve.org/CVERecord?id=CVE-2008-3263
- Référence CVE CVE-2008-3264 https://www.cve.org/CVERecord?id=CVE-2008-3264