Asterisk 多种漏洞 (AST-2011-013 / AST-2011-014)

medium Nessus 插件 ID 57289

简介

远程主机上运行的 Asterisk 版本可能受到多种漏洞的影响。

描述

根据其 SIP 标题中的版本,远程主机上正在运行的 Asterisk 版本可能受以下漏洞的影响:

- SIP 协议中的一个问题可导致非默认 NAT 设置的端点的枚举。请注意,这是 SIP 协议本身的问题,且更新后的 Asterisk 版本会提供警告和更安全的默认值。(AST-2011-013)

- 处理 SIP 请求时,一个空指针取消引用可导致未经认证的远程用户造成应用程序崩溃。请注意,若要成功利用,需要启用 features.conf 中的“automon”功能,而此功能非默认为启用。(AST-2011-014)

解决方案

请更新至 Asterisk 1.6.2.21 / 1.8.7.2 或更高版本,或禁用 features.conf 中的“automon”功能。

另见

http://downloads.asterisk.org/pub/security/AST-2011-013.html

http://downloads.asterisk.org/pub/security/AST-2011-014.html

插件详情

严重性: Medium

ID: 57289

文件名: asterisk_ast_2011_014.nasl

版本: 1.16

类型: remote

系列: Misc.

发布时间: 2011/12/14

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

漏洞信息

CPE: cpe:/a:digium:asterisk

必需的 KB 项: Settings/ParanoidReport, asterisk/sip_detected

易利用性: No known exploits are available

补丁发布日期: 2011/12/7

漏洞发布日期: 2011/7/18

参考资料信息

CVE: CVE-2011-4597, CVE-2011-4598

BID: 50989, 50990