Risque

Déni de service à distance.

Systèmes affectés

  • Asterisk Open Source, branche 1.4.x pour les versions 1.4.22, 1.4.23 et 1.4.23.1 (sans à la révision 174082) ;
  • Asterisk Open Source, branche 1.6.0.x pour les versions antérieures à 1.6.0.6 (sans la révision 174085) ;
  • Asterisk Open Source, branche 1.6.1.x pour les versions antérieures à 1.6.1.0-rc2 (sans la révision 174086) ;
  • Asterisk Business Edition version C.2.3.

Résumé

Une vulnérabilité a été identifiée dans le serveur de téléphonie sur IP Asterisk. Un message SIP construit de manière particulière peut perturber le fonctionnement du service.

Description

Une vulnérabilité a été identifiée dans le serveur de téléphonie sur IP Asterisk. Elle concerne les fonctions sip_uri_headers_cmp() et sip_uri_params_cmp() qui ne manipulent pas correctement les informations contenues par certaines trames. Cette vulnérabilité fonctionne avec l'option de configuration pedantic activée. La vulnérabilité peut être exploitée par une personne distante pour perturber le fonctionnement du service de téléphonie.

Solution

Se référer au bulletin de sécurité AST-2009-002 pour l'obtention des correctifs (cf. section Documentation).

Documentation