Risques
- Atteinte à l'intégrité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- versions antérieures à Asterisk Digiumphones 10.11.1-digiumphones
- Versions antérieures à Asterisk Open Source 1.8.19.1 (pour la branche 1.8)
- versions antérieures à Asterisk Open Source 10.11.1 (pour la branche 10)
- versions antérieures à Asterisk Open Source 11.1.1 (pour la branche 11)
- versions antérieures à Certified Asterisk 1.8.11-cert10
Résumé
Deux vulnérabilités ont été corrigée dans Asterisk. La première concerne un débordement de mémoire dans la pile TCP et la seconde peut mener un utilisateur non authentifié à exécuter des actions privilégiées.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité AST-2012-014 du 02 janvier 2013 : http://seclists.org/fulldisclosure/2013/Jan/10
- Bulletin de sécurité AST-2012-015 du 02 janvier 2013 : http://seclists.org/fulldisclosure/2013/Jan/11
- Référence CVE CVE-2012-5976 https://www.cve.org/CVERecord?id=CVE-2012-5976
- Référence CVE CVE-2012-5977 https://www.cve.org/CVERecord?id=CVE-2012-5977