受影响系统: Asterisk Asterisk 1.4.x Asterisk AsteriskNOW <= Beta5 Asterisk Appliance Developer Kit 0.x.x
不受影响系统: Asterisk Asterisk 1.4.3 Asterisk AsteriskNOW Beta6 Asterisk Appliance Developer Kit 0.4.0
描述: Asterisk是一款PBX系统的软件,运行在Linux系统上,支持使用SIP、IAX、H323协议进行IP通话。
Asterisk的SIP/SDP处理器中存在多个远程栈溢出漏洞,远程攻击者可能利用此漏洞控制服务器。
如果所发送SIP报文中的SDP数据包含有超长的T38参数的话,就可以触发这个溢出,导致执行任意代码。这个漏洞是由chan_sip.c文件中的process_sdp函数调用sscanf所导致的。
临时解决方法: 将t38_udptl配置设置为no。
厂商补丁: Asterisk 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: ftp://ftp.digium.com/pub/telephony/asterisk http://www.asterisknow.org/ ftp://ftp.digium.com/pub/telephony/aadk
|