|
Asterisk Registrierungsdatenbank Sicherheitsumgehung
|
|
|
|
|
Secunia Advisory:
|
SA28149
|
|
|
Herausgegeben:
|
2007-12-19
|
|
|
Gefahrenstufe:
|

Weniger kritisch
|
|
Auswirkung:
|
Sicherheitsumgehung
|
|
Von Wo:
|
Aus dem Internet
|
|
Lösungsstatus:
|
Hersteller-Patch
|
|
| Software: | Asterisk 1.x Asterisk Business Edition 2.x
|
| | CVE reference: | CVE-2007-6430 (Secunia mirror)
|
|
|
Want to know the next time vulnerabilities are fixed in this product? - Companies can be alerted via email and SMS! |
|
|
Beschreibung: Ein Sicherheitsproblem in Asterisk wurde gemeldet, das böswillige Personen ausnutzen können, um bestimmte Sicherheitsrestriktionen zu umgehen.
Das Problem besteht in fehlenden Überprüfungen von IP-Adressen bei der Verarbeitung von Datenbank-basierten Registrierungen ("realtime"). Dies kann ausgenutzt werden, um sich als Benutzer ohne Passwort anzumelden.
Eine erfolgreiche Ausnutzung setzt voraus, dass Host-basierte Authentifizierung verwendet wird und der Angreifer einen gültigen Benutzernamen kennt.
Das Sicherheitsproblem betrifft die folgenden Produkte und Versionen:
* Asterisk Open Source 1.2.x vor 1.2.26
* Asterisk Open Source 1.4.x vor 1.4.16
* Asterisk Business Edition B.x.x vor B.2.3.6
* Asterisk Business Edition C.x.x vor C.1.0-beta8
Lösung: Aktualisieren Sie auf eine neue Version.
Asterisk Open Source 1.2.x:
Aktualisieren Sie auf Version 1.2.26.
Asterisk Open Source 1.4.x:
Aktualisieren Sie auf Version 1.4.16.
Asterisk Business Edition B.x.x:
Aktualisieren Sie auf Version B.2.3.6.
Asterisk Business Edition C.x.x:
Behoben in Version C.1.0-beta8.
Gemeldet und/oder entdeckt von: Gemeldet durch den Hersteller.
Original Advisory: http://downloads.digium.com/pub/security/AST-2007-027.pdf
|
|
|
|
|
Please note: The information that this Secunia Advisory is based on comes from a third party unless stated otherwise.
Secunia collects, validates, and verifies all vulnerability reports issued by security research groups, vendors, and others.
|
|
|
|
24 Related Secunia Security Advisories, displaying 10
|
|
|
1. Asterisk "BYE/Also" Denial of Service Sicherheitslücke
|
|
2. Asterisk Postgres Realtime Engine SQL-Injektion
|
|
3. Asterisk Anrufdetail-Datensatz Postgres SQL-Injektion
|
|
4. Asterisk "IMAP Storage Voicemail" Pufferüberlauf
|
|
5. Asterisk Voicemail IMAP-Backend fehlerhaftes MIME Denial of Service
|
|
6. Asterisk SIP-Channel-Treiber "Dialog History" Speicherauslastung
|
|
7. Asterisk Skinny-Channel-Treiber Denial of Service
|
|
8. Asterisk IAX2-Channel-Treiber Denial of Service
|
|
9. Asterisk mehrere Sicherheitslücken
|
|
10. Asterisk IAX2-Channel-Treiber Freigabe von Informationen
|
Show all related advisories
|
|
|
Send Feedback to Secunia
|
|
If you have new information regarding this Secunia advisory or a product in our database, please send it to us using either our web form or email us at vuln@secunia.com.
Ideas, suggestions, and other feedback are most welcome.
|
|
|
|