Flere fjernudnytbare sårbarheder er opdaget i Asterisk, et fri software PBX og telefonitoolkit. Projektet Common Vulnerabilities and Exposures har fundet frem til følgene problemer:
Tilghman Lesher opdagede at databasebaserede registreringer blev valideret på utilstrækkelig vis. Dette påvirker kun konfigurationer, der er opsat til at køre uden en adgangskode og kun værtsbaseret autentificering.
Jason Parker opdagede at utilstrækkelig validering af From:-headere i SIP-kanaldriveren kunne føre til autentificeringsomgåelse og potentiel ekstern initiering af opkald.
Denne opdatering retter også en formatstrengssårbarhed, der kun kan udløses gennem opsætningsfiler under kontrol af den lokal administrator. I senere udgaver af Asterisk er dette problem fjernudnytbart og spores som CVE-2008-1333.
Hvorvidt den gamle stabile distribution (sarge) er påvirket, er pt. ved at blive undersøgt. Hvis den er påvirket, vil en opdatering blive udgiven gennem security.debian.org.
I den stabile distribution (etch), er disse problemer rettet i version 1:1.2.13~dfsg-2etch3.
Vi anbefaler at du opgraderer dine asterisk-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.