中危 Digium Asterisk 至 1.4.10 IAX2 Channel Driver 身份验证不当漏洞

CVE编号

CVE-2008-1897

利用情况

暂无

补丁情况

没有补丁

披露时间

2008-04-24
漏洞描述
Asterisk Open Source 1.0.x、1.2.28之前的1.2.x和1.4.19.1之前的1.4.x、Business Edition A.x.x、B.2.5.2之前的B.x.x和C.1.8.1之前的C.x.x、AsteriskNOW 1.0.3之前的Appliance Developer Kit 0.x.x和1.1.0.3之前的s800i中的IAX2通道驱动程序(chan_IAX2),不验证ACK响应是否包含与服务器对新消息的响应相匹配的呼叫号码,这使得远程攻击者能够通过未完成三方握手的欺骗ACK响应来引起拒绝服务(流量放大)。注意:此问题的存在是因为对CVE-2008-1923的修复不完整。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
http://bugs.digium.com/view.php?id=10078
http://downloads.digium.com/pub/security/AST-2008-006.html
http://secunia.com/advisories/29927
http://secunia.com/advisories/30010
http://secunia.com/advisories/30042
http://secunia.com/advisories/34982
http://security.gentoo.org/glsa/glsa-200905-01.xml
http://www.altsci.com/concepts/page.php?s=asteri&p=2
http://www.debian.org/security/2008/dsa-1563
http://www.securityfocus.com/archive/1/491220/100/0/threaded
http://www.securityfocus.com/bid/28901
http://www.securitytracker.com/id?1019918
http://www.vupen.com/english/advisories/2008/1324
https://downloads.asterisk.org/pub/security/AST-2008-006.html
https://exchange.xforce.ibmcloud.com/vulnerabilities/41966
https://github.com/jcollie/asterisk/commit/60de4fbbdf3ede49f158e23a9e3b679f2e519c1e
https://github.com/jcollie/asterisk/commit/771b3d8749b34b6eea4e03a2e514380da9582f90
https://github.com/jcollie/asterisk/commit/a8b180875b037b8da26f6a3bcc8e5e98b8c904d2
https://github.com/kaoru6/asterisk/commit/1fe14f38dd43dc894d21f85762b51208ba5c8acb
https://github.com/lyx2014/Asterisk/commit/0670e43c30135044e25cca7f80e1833e2c128653
https://github.com/mojolingo/asterisk/commit/20ac3662f137dbf7f42d5295590069a7d3b1166b
https://github.com/pruiz/asterisk/commit/e0ef9bd22810c6969a7f222eec04798f19a7e2d6
https://github.com/silentindark/asterisk-1/commit/fe8b7f31db687f8b9992864b82c...
https://github.com/xrg/asterisk-xrg/commit/10da3dab24e8ca08cf2c983f8d0206e383535b5a
https://github.com/xrg/asterisk-xrg/commit/51714a24347dc57f9a208a4a8af84115ef407b83
https://www.redhat.com/archives/fedora-package-announce/2008-April/msg00581.html
https://www.redhat.com/archives/fedora-package-announce/2008-April/msg00600.html
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 asterisk asterisknow * Up to
(including)
1.0.2
运行在以下环境
应用 asterisk asterisknow 1.0 -
运行在以下环境
应用 asterisk asterisknow 1.0.1 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.2 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.3 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.4 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.5 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.6 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.6.0 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.7 -
运行在以下环境
应用 asterisk asterisk_appliance_developer_kit 0.8 -
运行在以下环境
应用 asterisk asterisk_business_edition * Up to
(including)
b.2.5.1
运行在以下环境
应用 asterisk asterisk_business_edition * Up to
(including)
c1.8.0
运行在以下环境
应用 asterisk asterisk_business_edition a -
运行在以下环境
应用 asterisk asterisk_business_edition b.1.3.2 -
运行在以下环境
应用 asterisk asterisk_business_edition b.1.3.3 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.2.0 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.2.1 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.3.1 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.3.2 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.3.3 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.3.4 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.3.6 -
运行在以下环境
应用 asterisk asterisk_business_edition b.2.5.0 -
运行在以下环境
应用 asterisk asterisk_business_edition c.1.0 -
运行在以下环境
应用 asterisk asterisk_business_edition c.1.6 -
运行在以下环境
应用 asterisk asterisk_business_edition c.1.6.1 -
运行在以下环境
应用 asterisk asterisk_business_edition c.1.6.2 -
运行在以下环境
应用 asterisk open_source * Up to
(including)
1.2.27
运行在以下环境
应用 asterisk open_source * Up to
(including)
1.4.19
运行在以下环境
应用 asterisk open_source 1.0 -
运行在以下环境
应用 asterisk open_source 1.0.0 -
运行在以下环境
应用 asterisk open_source 1.0.1 -
运行在以下环境
应用 asterisk open_source 1.0.11 -
运行在以下环境
应用 asterisk open_source 1.0.11.1 -
运行在以下环境
应用 asterisk open_source 1.0.12 -
运行在以下环境
应用 asterisk open_source 1.0.2 -
运行在以下环境
应用 asterisk open_source 1.0.3 -
运行在以下环境
应用 asterisk open_source 1.0.3.4 -
运行在以下环境
应用 asterisk open_source 1.0.4 -
运行在以下环境
应用 asterisk open_source 1.0.5 -
运行在以下环境
应用 asterisk open_source 1.0.6 -
运行在以下环境
应用 asterisk open_source 1.0.7 -
运行在以下环境
应用 asterisk open_source 1.0.8 -
运行在以下环境
应用 asterisk open_source 1.0.9 -
运行在以下环境
应用 asterisk open_source 1.2.0 -
运行在以下环境
应用 asterisk open_source 1.2.1 -
运行在以下环境
应用 asterisk open_source 1.2.10 -
运行在以下环境
应用 asterisk open_source 1.2.11 -
运行在以下环境
应用 asterisk open_source 1.2.12 -
运行在以下环境
应用 asterisk open_source 1.2.12.1 -
运行在以下环境
应用 asterisk open_source 1.2.13 -
运行在以下环境
应用 asterisk open_source 1.2.14 -
运行在以下环境
应用 asterisk open_source 1.2.15 -
运行在以下环境
应用 asterisk open_source 1.2.16 -
运行在以下环境
应用 asterisk open_source 1.2.17 -
运行在以下环境
应用 asterisk open_source 1.2.18 -
运行在以下环境
应用 asterisk open_source 1.2.19 -
运行在以下环境
应用 asterisk open_source 1.2.2 -
运行在以下环境
应用 asterisk open_source 1.2.20 -
运行在以下环境
应用 asterisk open_source 1.2.21 -
运行在以下环境
应用 asterisk open_source 1.2.21.1 -
运行在以下环境
应用 asterisk open_source 1.2.22 -
运行在以下环境
应用 asterisk open_source 1.2.23 -
运行在以下环境
应用 asterisk open_source 1.2.24 -
运行在以下环境
应用 asterisk open_source 1.2.25 -
运行在以下环境
应用 asterisk open_source 1.2.26 -
运行在以下环境
应用 asterisk open_source 1.2.26.1 -
运行在以下环境
应用 asterisk open_source 1.2.26.2 -
运行在以下环境
应用 asterisk open_source 1.2.3 -
运行在以下环境
应用 asterisk open_source 1.2.4 -
运行在以下环境
应用 asterisk open_source 1.2.5 -
运行在以下环境
应用 asterisk open_source 1.2.6 -
运行在以下环境
应用 asterisk open_source 1.2.7 -
运行在以下环境
应用 asterisk open_source 1.2.7.1 -
运行在以下环境
应用 asterisk open_source 1.2.8 -
运行在以下环境
应用 asterisk open_source 1.2.9 -
运行在以下环境
应用 asterisk open_source 1.2.9.1 -
运行在以下环境
应用 asterisk open_source 1.4.0 -
运行在以下环境
应用 asterisk open_source 1.4.1 -
运行在以下环境
应用 asterisk open_source 1.4.10 -
运行在以下环境
应用 asterisk open_source 1.4.10.1 -
运行在以下环境
应用 asterisk open_source 1.4.11 -
运行在以下环境
应用 asterisk open_source 1.4.12 -
运行在以下环境
应用 asterisk open_source 1.4.12.1 -
运行在以下环境
应用 asterisk open_source 1.4.13 -
运行在以下环境
应用 asterisk open_source 1.4.14 -
运行在以下环境
应用 asterisk open_source 1.4.15 -
运行在以下环境
应用 asterisk open_source 1.4.16 -
运行在以下环境
应用 asterisk open_source 1.4.16.1 -
运行在以下环境
应用 asterisk open_source 1.4.16.2 -
运行在以下环境
应用 asterisk open_source 1.4.17 -
运行在以下环境
应用 asterisk open_source 1.4.18 -
运行在以下环境
应用 asterisk open_source 1.4.18.1 -
运行在以下环境
应用 asterisk s800i * Up to
(including)
1.1.0.2
运行在以下环境
应用 asterisk s800i 1.0 -
运行在以下环境
应用 asterisk s800i 1.0.1 -
运行在以下环境
应用 asterisk s800i 1.0.2 -
运行在以下环境
应用 asterisk s800i 1.0.3 -
运行在以下环境
应用 asterisk s800i 1.0.3.3 -
运行在以下环境
应用 asterisk s800i 1.1.0 -
运行在以下环境
应用 asterisk s800i 1.1.0.1 -
运行在以下环境
系统 debian_10 asterisk * Up to
(excluding)
1:1.4.19.1~dfsg-1
运行在以下环境
系统 debian_11 asterisk * Up to
(excluding)
1:1.4.19.1~dfsg-1
运行在以下环境
系统 debian_4.0 asterisk * Up to
(excluding)
1:1.2.13~dfsg-2etch4
阿里云评分
6.5
  • 攻击路径
    远程
  • 攻击复杂度
    复杂
  • 权限要求
    无需权限
  • 影响范围
    全局影响
  • EXP成熟度
    未验证
  • 补丁情况
    没有补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    DoS
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-287 认证机制不恰当
阿里云安全产品覆盖情况