Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Asterisk Business Edition, versions antérieures à la version C.3.6.2.
- Asterisk Open Source, versions antérieures à la version 1.4.38.1 ;
- Asterisk Open Source, versions antérieures à la version 1.4.39.1 ;
- Asterisk Open Source, versions antérieures à la version 1.6.1.21 ;
- Asterisk Open Source, versions antérieures à la version 1.6.2.15.1 ;
- Asterisk Open Source, versions antérieures à la version 1.6.2.16.1 ;
- Asterisk Open Source, versions antérieures à la version 1.8.1.2 ;
- Asterisk Open Source, versions antérieures à la version 1.8.2.1 ;
Résumé
Une vulnérabilité a été corrigée dans Asterisk Open Source et Business Edition. Elle permet à un utilisateur malintentionné d'exécuter du code arbitraire à distance.
Description
Une vulnérabilité a été corrigée dans Asterisk Open Source et Business Edition. Elle permet, lorsque le serveur est configuré en mode « pedantic », à un utilisateur malintentionné et préalablement authentifié d'exécuter du code arbitraire à distance au moyen d'une requête SIP sortante spécialement conçue.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Asterisk AST-2011-001 du 18 janvier 2011 : http://downloads.asterisk.org/pub/security/AST-2011-001.html
- Référence CVE CVE-2011-0495 https://www.cve.org/CVERecord?id=CVE-2011-0495