安全中国首页 > 新闻中心 > 拒绝服务漏洞
 

Asterisk IAX2固件升级报文放大远程拒绝服务漏洞

更新时间:2008-7-25 0:01:47
责任编辑:果果龙
热 点:

发布日期:2008-07-22
更新日期:2008-07-24

受影响系统: 
Asterisk Asterisk 1.4.x
Asterisk Asterisk 1.2.x
Asterisk Asterisk 1.0.x
Asterisk Business Edition C.x.x
Asterisk Business Edition B.x.x
Asterisk Business Edition A.x.x
Asterisk AsteriskNOW 
Asterisk Appliance Developer Kit 0.x.x
Asterisk s800i 1.0.x
不受影响系统: 
Asterisk Asterisk 1.4.21.2
Asterisk Asterisk 1.2.30
Asterisk Business Edition C.1.10.3
Asterisk Business Edition B.2.5.4
Asterisk s800i 1.2.0.1
描述: 
--------------------------------------------------------------------------------
BUGTRAQ  ID: 30350
CVE(CAN) ID: CVE-2008-3264

Asterisk是开放源码的软件PBX,支持各种VoIP协议和设备。

远程用户可以向Asterisk服务器请求发送部分的固件镜像,但固件下载协议没有初始化握手,可能伪造源地址。此外,对固件文件的IAX2 FWDOWNL请求可能仅为40字节,但生成1040字节的响应。如果向多个不同的Asterisk服务器提交了请求的话,就可以用大量固件报文对用户站点执行flood攻击。

<*来源:Tilghman Lesher (tlesher@digium.com)
  
  链接:http://secunia.com/advisories/31178/
        http://marc.info/?l=asterisk-users&m=121676882423762&w=2
*>

建议: 
--------------------------------------------------------------------------------
临时解决方法:

* 从目录删除固件镜像并重启Asterisk服务器。

厂商补丁:

Asterisk
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.asterisk.org/

 
安全中国网友投稿专用上传FTP空间:
Ftp服务器:download.anqn.com
Ftp端口:21
用户名:anqn
密 码:anqn.com
 
学习软件编程开发技术,推荐加入以下软件编程培训班:
易语言软件编程培训班(简单易学)  Delphi软件编程培训班  VC++软件编程培训班
VB软件编程培训班  JAVA高端编程就业研发班

学习网站开发制作技术,推荐加入以下网站开发培训班:
ASP.net网站开发项目实战班  ASP语言网站建设培训班

学习网络安全入侵防护技术,推荐加入以下技术培训班:
大型网络安全入侵防护班  网站脚本程序全方位安全检测班

学习网络管理、网吧运营维护技术(网管),推荐加入以下培训班:
大型网吧技术管理人才特训班  Linux网络嵌入架构工程师培训班

学习专项特殊技术,推荐加入以下专项技术培训班:
软件与游戏外挂脱壳破解班(逆向工程)  赚钱王道-网赚技能培训班  Flash动画设计师就业特训班