|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Asterisk CallerID : Vulnérabilité d'Injection SQL
21/01/2007 14H59
Référence Secunia : SA9718
Date de publication : 2003-09-13
Risque : Moyennement Critique. Niveau 3 sur 5. 
Impact : Manipulation de données, Exposition de données sensibles
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Asterisk 1.x
Description :
Une vulnérabilité a été identifiée dans Asterisk, qui pourrait être exploitée par des personnes malintentionnées pour réaliser des données arbitrairesbase operations sur un système vulnérable.
La vulnérabilité est causée du fait d'une erreur de validation d'entrée dans le CDR (Call Detail Records) logging fonctionnalité lors du traitement de la chaîne "CallerID". Cela pourrait être exploité via a injection SQL attack pour exécuter du code SQL arbitraire en fournissant a specially crafted "CallerID".
Solutions :
L'éditeur a réalisé une mise à jour CVS version on 9th of September 2003.
http://www.asterisk.org/
Vulnérabilité découverte par :
Ollie Whitehouse, @stake.
Référence :
http://www.atstake.com/research/advisories/2003/a091103-1.txt
Veuillez noter : L'information sur laquelle ce bulletin de sécurité Secunia est basé provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|