Összefoglaló
Az Asterisk két sérülékenységét jelentették, amelyeket kihasználva a támadók szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak.
Leírás
- Az Asterisk Manager Interface nem megfelelő módon kezeli a manager klienseket, amit kihasználva, a processzor és a memória teljes felhasználását lehet előidézni, ha rövid időn belül számos kliens nyit új kapcsolatot, majd ezek érvénytelen adatot küldenek, végül lezárják a kapcsolatot. A sérülékenység sikeres kihasználásához szükséges, hogy a manager interface engedélyezve legyen (alapértelmezés szerint ki van kapcsolva).
- A main/tcptls.c-ben lévő „handle_tcptls_connection()” NULL mutató hivatkozás feloldási hibáját kihasználva, a rendszer összeomlását lehet előidézni, ha többszörös kapcsolatot nyitnak a szolgáltatás felé az „ast_tcptls_*” API-t felhasználva (pl. chan_sip, manager és res_phoneprov) rövid idő leforgása alatt.
A sérülékenységeket az Asterisk Open Source verzióiban jelentették, az 1.6.1.23 előtti 1.6.1.x, az 1.6.2.17.1 előtti 1.6.2.x, valamint az 1.8.3.1 előtti 1.8.x kiadásokban.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Hatás
Loss of availability (Elérhetőség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: downloads.asterisk.org
Gyártói referencia: downloads.asterisk.org
SECUNIA 43722