Flera utifrån nåbara sårbarheter har upptäckts i Asterisk, en fri telefonväxelprogramvara. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Tilghman Lesher upptäckte att databasbaserade registreringar inte kontrolleras i tillräcklig grad. Detta påverkar bara konfigurationer som ställts in att köra utan lösenord och endast värdbaserad autentisering.
Jason Parker upptäckte att otillräcklig validering av From:-huvuden i SIP-kanaldrivrutinen kunde leda till att autentiseringen förbigås och potentiellt i att fjärrparten inleder ett samtal.
Denna uppdatering rättar även en formatsträngssårbarhet som endast kan utlösas från konfigurationsfiler som kan styras av den lokala administratören. I senare utgåvor av Asterisk kan detta problem utnyttjas utifrån och finns spårat som CVE-2008-1333.
Status för den gamla stabila utgåvan (Sarge) undersöks för närvarande. Om den påverkas kommer en uppdatering göras tillgänglig via security.debian.org.
För den stabila utgåvan (Etch) har dessa problem rättats i version 1:1.2.13~dfsg-2etch3.
Vi rekommenderar att ni uppgraderar era asterisk-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.