漏洞信息详情
Asterisk SIP响应远程拒绝服务漏洞
漏洞简介
Asterisk是一款PBX系统的软件,运行在Linux系统上,支持使用SIP、IAX、H323协议进行IP通话。
Asterisk在处理远程系统的SIP回复时存在拒绝服务漏洞,如果远程系统所发送的SIP回复中包含有SIP Response code 0的话,Asterisk SIP通道驱动就会无法正确的解析报文,导致Asterisk进程出现分段错误而崩溃。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://ftp.digium.com/pub/asterisk/releases/asterisk-1.4.3.tar.gz
http://ftp.digium.com/pub/asterisk/releases/asterisk-1.2.18.tar.gz
参考网址
来源: SECTRACK
名称: 1017954
链接:http://www.securitytracker.com/id?1017954
来源: BUGTRAQ
名称: 20070425 ASA-2007-011: Multiple problems in SIP channel parser handling response codes
链接:http://www.securityfocus.com/archive/1/archive/1/466882/100/0/threaded
来源: www.asterisk.org
链接:http://www.asterisk.org/files/ASA-2007-011.pdf
来源: MISC
链接:http://bugs.digium.com/view.php?id=9313
来源: XF
名称: asterisk-sip-response-dos(33892)
链接:http://xforce.iss.net/xforce/xfdb/33892
来源: BID
名称: 24359
链接:http://www.securityfocus.com/bid/24359
来源: SUSE
名称: SUSE-SA:2007:034
链接:http://www.novell.com/linux/security/advisories/2007_34_asterisk.html
来源: DEBIAN
名称: DSA-1358
链接:http://www.debian.org/security/2007/dsa-1358
来源: SREASON
名称: 2644
链接:http://securityreason.com/securityalert/2644
来源: SECUNIA
名称: 25582
链接:http://secunia.com/advisories/25582
受影响实体
- Asterisk Asterisk:1.4.2<!--2000-1-1-->
- Asterisk Asterisk:1.4_beta<!--2000-1-1-->
- Asterisk Asterisk:1.2.10<!--2000-1-1-->
- Asterisk Asterisk:1.2.11<!--2000-1-1-->
- Asterisk Asterisk:1.2.12<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...