|
Asterisk Postgres Realtime Engine SQL-Injektion
|
|
|
|
|
Secunia Advisory:
|
SA27873
|
|
|
Herausgegeben:
|
2007-11-30
|
|
|
Gefahrenstufe:
|

Mittelgradig kritisch
|
|
Auswirkung:
|
Manipulation von Daten
|
|
Von Wo:
|
Aus dem Internet
|
|
Lösungsstatus:
|
Hersteller-Patch
|
|
| Software: | Asterisk 1.x
|
| | CVE reference: | CVE-2007-6171 (Secunia mirror)
|
|
|
Want to know the next time vulnerabilities are fixed in this product? - Companies can be alerted via email and SMS! |
|
|
Beschreibung: Eine Sicherheitslücke wurde in Asterisk gemeldet, die böswillige Personen ausnutzen können, um SQL-Injektionsattacken durchzuführen.
Eingaben als "lookup data" an die Postgres Realtime Engine werden nicht korrekt gefiltert, bevor sie in SQL-Abfragen verwendet werden. Dies kann ausgenutzt werden, um SQL-Abfragen zu manipulieren, indem man beliebigen SQL-Code einschleust.
Eine erfolgreiche Ausnutzung setzt voraus, dass das Modul konfiguriert und verwendet wird.
Die Sicherheitslücke ist in allen Asterisk 1.4.x Versionen vor 1.4.15 gemeldet.
Lösung: Aktualisieren Sie auf Asterisk Version 1.4.15.
Verwenden Sie den PgsqlODBC-Treiber anstelle des verwundbaren Moduls.
Gemeldet und/oder entdeckt von: Der Hersteller nennt P. Chisteas.
Original Advisory: AST-2007-025:
http://downloads.digium.com/pub/security/AST-2007-025.html
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
24 Related Secunia Security Advisories, displaying 10
|
|
|
1. Asterisk "BYE/Also" Denial of Service Sicherheitslücke
|
|
2. Asterisk Registrierungsdatenbank Sicherheitsumgehung
|
|
3. Asterisk Anrufdetail-Datensatz Postgres SQL-Injektion
|
|
4. Asterisk "IMAP Storage Voicemail" Pufferüberlauf
|
|
5. Asterisk Voicemail IMAP-Backend fehlerhaftes MIME Denial of Service
|
|
6. Asterisk SIP-Channel-Treiber "Dialog History" Speicherauslastung
|
|
7. Asterisk Skinny-Channel-Treiber Denial of Service
|
|
8. Asterisk IAX2-Channel-Treiber Denial of Service
|
|
9. Asterisk mehrere Sicherheitslücken
|
|
10. Asterisk IAX2-Channel-Treiber Freigabe von Informationen
|
Show all related advisories
|
|
|
Send Feedback to Secunia
|
|
If you have new information regarding this Secunia advisory or a product in our database, please send it to us using either our web form or email us at vuln@secunia.com.
Ideas, suggestions, and other feedback are most welcome.
|
|
|
|