In Asterisk, einem freien Software-PBX und Telefon-Werkzeugsatz,
wurden mehrere aus der Ferne ausnutzbare Verwundbarkeiten gefunden. Das
Common Vulnerabilities and Exposures
-Projekt identifiziert die
folgenden Probleme:
Tilghman Lesher entdeckte, dass datenbankbasierte Registrierungen nicht ausreichend validiert wurden. Dies betrifft nur Installationen, die so konfiguriert wurden, dass kein Passwort verlangt und reine Host-basierte Authentifizierung vorgenommen wird.
Jason Parker entdeckte unzureichende Validierungen von FROM:-Kopfzeilen innerhalb des SIP-Kanal-Treibers, die zur Umgehung der Authentifizierung und möglicherweise externen Einleitung von Gesprächen führen könnte.
Diese Aktualisierung behebt eine Zeichenkettenverwundbarkeit, die nur durch Konfigurationsdateien ausgelöst werden können, die vom Administrator kontrolliert werden. In neueren Versionen von Asterisk kann dieses Problem aus der Ferne ausgenutzt werden und wird als CVE-2008-1333 verfolgt.
Der Status der alten stabilen Distribution (Sarg) wird derzeit untersucht. Falls sie betroffen ist, wird über security.debian.org eine Aktualisierung veröffentlicht.
Für die stabile Distribution (Etch) wurde dieses Problem in Version 1:1.2.13~dfsg-2etch3 behoben.
Wir empfehlen, dass Sie Ihr asterisk-Paket aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.