Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Asterisk Business Edition C.x.x ;
- Asterisk Open Source 1.4.x ;
- Asterisk Open Source 1.6.x ;
- AsteriskNOW 1.5 ;
- s800i 1.2.x.
Résumé
Plusieurs vulnérabilités dans Asterisk permettent l'exécution de code arbitraire à distance.
Description
De multiples débordements de mémoire dans Asterisk permettent à une personne malintentionnée d'exécuter du code arbitraire en envoyant des paquets UDPTL spécialement conçus.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Avis de sécurité Asterisk AST-2011-002 du 21 février 2011 http://downloads.asterisk.org/pub/security/AST-2011-002.html
- Bulletin de sécurité Debian DSA-2225 du 25 avril 2011 : http://www.debian.org/security/2011/dsa-2225
- Référence CVE CVE-2011-1147 https://www.cve.org/CVERecord?id=CVE-2011-1147