FreeBSD:Asterisk -- 多种漏洞 (3c7d565a-6c64-11e0-813a-6c626dd55a41)

medium Nessus 插件 ID 53523

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Asterisk 开发团队报告:

当他们不应具备该能力时,Asterisk 管理接口用户可能绕过安全检查并执行 Shell 命令。在 Originate 操作期间发送含有“Application”标头的“Async”标头,允许经认证的管理员用户执行 Shell 命令。只有具有“system”权限的用户才能够执行此操作。

在启用 Asterisk 管理接口、Skinny、SIP over TCP 或内置 HTTP 服务器的系统上,攻击者可以按需打开多个至 asterisk 的连接。这将造成 Asterisk 耗尽可用文件描述符并停止处理任何新呼叫。此外,当 Asterisk 日志无法打开新文件描述符时,可耗尽磁盘空间。

解决方案

更新受影响的程序包。

另见

http://downloads.asterisk.org/pub/security/AST-2011-005.pdf

http://downloads.asterisk.org/pub/security/AST-2011-006.pdf

http://www.nessus.org/u?46cc4f77

插件详情

严重性: Medium

ID: 53523

文件名: freebsd_pkg_3c7d565a6c6411e0813a6c626dd55a41.nasl

版本: 1.11

类型: local

发布时间: 2011/4/22

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:asterisk14, p-cpe:/a:freebsd:freebsd:asterisk16, p-cpe:/a:freebsd:freebsd:asterisk18, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2011/4/21

漏洞发布日期: 2011/4/21

参考资料信息

CVE: CVE-2011-1507