Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- Asterisk Business Edition versions antérieures à C.3.7.6.
- Asterisk Digiumphones versions antérieures à 10.7.1-digiumphones ;
- Asterisk Open Source versions antérieures à 1.8.15.1 ;
- Asterisk Open Source versions antérieures à 10.7.1 ;
- Certified Asterisk versions antérieures à 1.8.11-cert7 ;
Résumé
Deux vulnérabilités ont été corrigées dans Asterisk. La première permet à un utilisateur malintentionné d'acquérir un interprèteur de commandes à distance. La seconde concerne le traitement des appels IAX2 et peut mener à un contournement de certaines règles ACL.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Asterisk AST-2012-012 du 30 août 2012 http://downloads.asterisk.org/pub/security/AST-2012-012.html
- Bulletin de sécurité Asterisk AST-2012-013 du 30 août 2012 http://downloads.asterisk.org/pub/security/AST-2012-013.html
- Référence CVE CVE-2012-2186 https://www.cve.org/CVERecord?id=CVE-2012-2186
- Référence CVE CVE-2012-4737 https://www.cve.org/CVERecord?id=CVE-2012-4737