FreeBSD:asterisk -- WebSocket Server 中的远程崩溃漏洞 (94268da0-8118-11e4-a180-001999f8d30b)

medium Nessus 插件 ID 79956

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Asterisk 项目报告:

在处理 WebSocket 帧时,res_http_websocket 模块会动态更改使用的内存大小,以适应提供的负载。如果收到零负载长度,代码会不正确地尝试将大小调整为零。此操作会成功,并且终止为释放内存,但被视为失败。
当会话随后拆散时,此内存将再次释放,造成崩溃。

WebSocket 功能的用户也未考虑提供的文本帧不能保证以 NULL 终止。
这在相关版本的 chan_sip 和 chan_pjsip 中已修复。

解决方案

更新受影响的程序包。

另见

http://downloads.asterisk.org/pub/security/AST-2014-019.html

http://www.nessus.org/u?b57cf33c

插件详情

严重性: Medium

ID: 79956

文件名: freebsd_pkg_94268da0811811e4a180001999f8d30b.nasl

版本: 1.5

类型: local

发布时间: 2014/12/15

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:asterisk11, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2014/12/11

漏洞发布日期: 2014/10/30

参考资料信息

CVE: CVE-2014-9374