DFN-CERT-2015-0141 Asterisk: Zwei Schwachstellen ermöglichen einen Denial-of-Service-Angriff und Umgehen von Sicherheitsvorkehrungen [Netzwerk]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Digium Asterisk 1.8.x
Digium Asterisk 11.x
Digium Asterisk 12.x
Digium Asterisk 13.x
Digium Certified Asterisk 1.8.28
Digium Certified Asterisk 11.6

Betroffene Plattformen:

Digium Asterisk

Zwei Schwachstellen in Asterisk ermöglichen einem entfernten,
authentifizierten Benutzer, als Angreifer, einen Denial-of-Service-Angriff
durchzuführen, bzw. einem nicht authentifizierten Angreifer das Umgehen von
Sicherheitsmaßnahmen. Asterisk stellt die neuen Versionen von Asterisk Open
Source 1.8.32.2, 11.15.1, 12.8.1 und 13.1.1 sowie Certified Asterisk
1.8.28-cert4 und 11.6-cert10 zur Verfügung, welche insbesondere einen selbst
erstellten Fix für die Schwachstelle in der Bibliothek “libcurl”,
CVE-2014-8150 (AST-2015-002), beinhalten.

Patch:

Asterisk Project Security Advisory AST-2015-001

http://downloads.asterisk.org/pub/security/AST-2015-001.pdf

Patch:

Asterisk Project Security Advisory AST-2015-002

http://downloads.asterisk.org/pub/security/AST-2015-002.pdf

AST-2015-001: Schwachstelle in PJSIP Kanal-Treiber ermöglicht
Denial-of-Service-Angriff

Die Konfiguration von Asterisk ermöglicht es bestimmten Gesprächsendpunkten
eine Liste von gültigen Audio- und Video-Codecs zuzuordnen. Eine
Schwachstelle in der Verwaltung der Ports innerhalb des Kanal-Treibers führt
dazu, dass ein RTP-Port nicht freigegeben wird, sofern in dem SDP-Vorschlag
eines Geräteendpunktes kein gültiger Codec gelistet ist und die Verbindung
dadurch abgelehnt wird.

CVE-2014-8150: Schwachstelle in libcurl ermöglicht das Umgehen von
Sicherheitsmaßnahmen

Eine Schwachstelle in der libcurl bis einschließlich Version 7.39 führt zu
einer fehlerhaften Behandlung von eingebetteten Zeilenende- und
Zeilenvorschub-Zeichen, wenn eine Anfrage zu einem Web-Server über einen
HTTP-Proxy versendet wird. Dadurch ist es möglich, zusätzliche Anfragen in
die übergebene URL einzufügen, welche so nicht beabsichtigt sind oder nicht
beabsichtigte Anfrage-Kopfzeilen hinzuzufügen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0141/

Schwachstelle CVE-2014-8150 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2014-8150

Asterisk Project Security Advisory AST-2015-001:
http://downloads.asterisk.org/pub/security/AST-2015-001.pdf

Asterisk Project Security Advisory AST-2015-002:
http://downloads.asterisk.org/pub/security/AST-2015-002.pdf

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben