|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Asterisk Registration Database Contournement de la Sécurité
19/12/2007 12H36
Référence Secunia : SA28149
Date de publication : 2007-12-19
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Contournement de la Sécurité
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Asterisk 1.x
Asterisk Business Edition 2.x
Référence CVE :
CVE-2007-6430
Description :
Une faille de sécurité a été rapportée dans Asterisk, qui pourrait être exploitée par des personnes malintentionnées pour passer outre certaines restrictions de sécurité.
Le problème de sécurité est causé du fait d'une vérification manquante des adresses IP lors du traitement des enregistrements basés sur base de données ("realtime"). Cela pourrait être exploité pour authentifier comme un utilisateur légitime sans un mot de passe.
L'exploitation de ce problème est possible seulement si l'authentification basée sur l'hôte est utilisée et que l'attaquant a connaissance d'un nom d'utilisateur valide.
Le problème de sécurité affecte les produits et versions suivants:
* Asterisk Open Source 1.2.x précédente à 1.2.26
* Asterisk Open Source 1.4.x précédente à 1.4.16
* Asterisk Business Edition B.x.x précédente à B.2.3.6
* Asterisk Business Edition C.x.x précédente à C.1.0-beta8
Solutions :
Mettre à jour pour une version corrigée.
Asterisk Open Source 1.2.x:
Mettre à jour en version 1.2.26.
Asterisk Open Source 1.4.x:
Mettre à jour en version 1.4.16.
Asterisk Business Edition B.x.x:
Mettre à jour en version B.2.3.6.
Asterisk Business Edition C.x.x:
Fixé en version C.1.0-beta8.
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
http://downloads.digium.com/pub/security/AST-2007-027.pdf
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|