FreeBSD:asterisk -- 缓解 libcURL HTTP 请求注入漏洞 (7656fc62-a7a7-11e4-96ba-001999f8d30b)

high Nessus 插件 ID 81097

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Asterisk 项目报告:

CVE-2014-8150 报告了 libcURL 中的 HTTP 请求注入漏洞。Asterisk 在其 func_curl.so 模块(CURL() dialplan 函数)和 res_config_curl.so(cURL 实时后端)模块中使用 libcURL。

由于 Asterisk 可被配置为允许将用户提供的 URL 传递到 libcURL,如果安装在 Asterisk 服务器上的 libcURL 受到 CVE-2014-8150 影响,则攻击者可能使用 Asterisk 作为攻击矢量来注入未经授权的 HTTP 请求。

解决方案

更新受影响的数据包。

另见

http://downloads.asterisk.org/pub/security/AST-2015-002.html

http://www.nessus.org/u?c65882fa

插件详情

严重性: High

ID: 81097

文件名: freebsd_pkg_7656fc62a7a711e496ba001999f8d30b.nasl

版本: 1.4

类型: local

发布时间: 2015/1/30

最近更新时间: 2021/1/6

支持的传感器: Nessus

漏洞信息

CPE: cpe:/o:freebsd:freebsd, p-cpe:/a:freebsd:freebsd:asterisk13, p-cpe:/a:freebsd:freebsd:asterisk11, p-cpe:/a:freebsd:freebsd:asterisk

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2015/1/29

漏洞发布日期: 2015/1/12