Asterisk PJSIP 多种漏洞 (AST-2014-013 / AST-2014-015 / AST-2014-016)

high Nessus 插件 ID 79439

简介

远程主机上运行的 Asterisk 版本可能受到多种漏洞的影响。

描述

根据其 SIP 标题中的版本,远程主机上正在运行的 Asterisk 版本可能受 PJSIP 通道驱动程序中以下漏洞的影响:

- 因“res_pjsip_acl”模块中的缺陷而存在安全绕过漏洞,可允许远程攻击者绕过 ACL 规则,拒绝某些主机的 SIP 请求。(CVE-2014-8413)

- 因“chan_pjsip”渠道驱动程序中的争用条件而存在拒绝服务漏洞,可允许远程攻击者造成应用程序崩溃。
(CVE-2014-8415)

- 因“res_pjsip_refer”模块中的缺陷(在处理包含会话建立后所发送的“Replaces”消息的 INVITE 时触发)而存在拒绝服务漏洞。
远程攻击者可利用此漏洞,通过使用特别构建的请求造成应用程序崩溃。
(CVE-2014-8416)

请注意,Nessus 并未测试这些问题,而是只依赖于应用程序自我报告的版本号。

解决方案

升级到 Asterisk 12.7.1 / 13.0.1 或应用 Asterisk 公告中所列的适当修补程序或变通方案。

另见

http://downloads.asterisk.org/pub/security/AST-2014-016.html

https://issues.asterisk.org/jira/browse/ASTERISK-24471

http://downloads.asterisk.org/pub/security/AST-2014-013.html

https://issues.asterisk.org/jira/browse/ASTERISK-24531

http://downloads.asterisk.org/pub/security/AST-2014-015.html

插件详情

严重性: High

ID: 79439

文件名: asterisk_ast_2014_013.nasl

版本: 1.10

类型: remote

系列: Misc.

发布时间: 2014/11/25

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2014-8413

漏洞信息

CPE: cpe:/a:digium:asterisk

必需的 KB 项: Settings/ParanoidReport, asterisk/sip_detected

易利用性: No known exploits are available

补丁发布日期: 2014/11/20

漏洞发布日期: 2014/11/20

参考资料信息

CVE: CVE-2014-8413, CVE-2014-8415, CVE-2014-8416

BID: 71221, 71224, 71225