|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Asterisk IAX2 Handshake : Déni de Service
23/04/2008 09H58
Référence Secunia : SA29927
Date de publication : 2008-04-23
Risque : Non Critique. Niveau 2 sur 5. 
Impact : DoS
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
Asterisk 1.x
Asterisk Appliance Developer Kit 0.x
Asterisk Business Edition 2.x
Référence CVE :
CVE-2008-1897
Description :
Une vulnérabilité a été rapportée dans Asterisk, qui pourrait être exploitée par des personnes malintentionnées pour causer un Déni de Service (DoS).
La vulnérabilité est causée du fait d'une vérification incorrecte de ACK responses pendant IAX2 handshakes, qui pourrait être exploitée pour falsifier an IAX2 handshake et causer un DoS via une utilisation intensive de la bande passante.
La vulnérabilité est rapportée dans les versions suivantes:
* Asterisk Open Source 1.0.x (toutes les versions)
* Asterisk Open Source 1.2.x (toutes les versions inférieures à 1.2.28)
* Asterisk Open Source 1.4.x (toutes les versions inférieures à 1.4.19.1)
* Asterisk Business Edition A.x.x (toutes les versions)
* Asterisk Business Edition B.x.x (toutes les versions inférieures à B.2.5.2)
* Asterisk Business Edition C.x.x (toutes les versions inférieures à C.1.8.1)
* AsteriskNOW 1.0.x (toutes les versions inférieures à 1.0.3)
* Asterisk Appliance Developer Kit 0.x.x (toutes les versions)
* s800i (Asterisk Appliance) 1.0.x (toutes les versions inférieures à 1.1.0.3)
Solutions :
Asterisk Open Source 1.2.x:
Corrigé dans 1.2.28.
Asterisk Open Source 1.4.x:
Corrigé dans 1.4.19.1.
Asterisk Business Edition B.x.x:
Corrigé dans B.2.5.2
Asterisk Business Edition C.x.x:
Corrigé dans C.1.8.1.
AsteriskNOW:
Corrigé dans 1.0.3.
s800i (Asterisk Appliance):
Corrigé dans 1.1.0.3.
Vulnérabilité découverte par :
Joel R. Voss a.k.a. Javantea
Référence :
Asterisk:
http://downloads.digium.com/pub/security/AST-2008-006.html
AltSci:
https://www.altsci.com/concepts/page.php?s=asteri&p=2
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|