Taloussanomat
Lue uutinen mobiilisivustolla
Luokiteltu hyvin kriittisiksi

Asterisk haavoittui neljästi

19.7.2007 14:39 Avoimen lähdekoodin ohjelmistopohjaisesta ip-puhekeskusohjelmisto Asteriskistä on löydetty useita tietoturvahaavoittuvuuksia, joita voidaan hyödyntää palvelunestohyökkäyksessä tai palvelimelle murtautumisessa.

Avoimen lähdekoodin Asterisk -pbx (private branch exchange)-ohjelmistosta on löydetty neljä haavoittuvuutta, joita voidaan hyödyntää palvelunestohyökkäyksessä tai järjestelmään murtautumisessa.

Haavoista ensimmäinen liittyy ohjelmiston stun-toteutukseen. Toteutuksesta on löydetty rajantarkistusvirhe, jonka avulla ohjelmiston voi kaataa tietyllä tavalla luodulla rtp-paketilla.

Haavoittuvuuden hyödyntämiseen tarvitaan chan_sip, chan_gtalk, chan_jingle, chan_h323, chan_mgcp tai chan_skinny -ajurin päällä oloa.

Lisäksi chan_skinny -ajurista on löydetty toinen, erillinen rajantarkistusvirhe, jolla myös voidaan kaataa ohjelmisto.

Kolmas haavoittuvuus liittyy null-osoittimen virheelliseen käyttöön ohjelmiston iac2-ajurissa. Neljäs virhe liittyy samaiseen ajuriin. Siitä on löydetty rajantarkistusvirhe, jota voidaan hyödyntää pinopohjaiseen puskurin ylivuodon aiheuttamiseen.

Haavoittuvuudet on paikattu Asteriskin 1.2.22-, 1.4.8-, AsteriskNOW beta7-, Asterisk Business Edition B.2.2.1 ja Appliance Developer Kit 0.5.0 -versioissa. Ohjelmistot ovat ladattavissa Asteriskin kotisivuilta.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (4)

Huono 0
Avoimen lähdekoodin ohjelmistopohjaisesta ip-puhekeskusohjelmisto Asteriskistä on löydetty useita tietoturvahaavoittuvuuksia, joita voidaan hyödyntää palvelunestohyökkäyksessä tai palvelimelle murtautumisessa.
Digitoday
Huono 0
suomeksi, kiitos!
perusjuntti
Huono 0
Vinkki: jätä lukematta ne uutiset joita et ymmärrä
kuulajuna
Huono 0
IAC2 kuuluisi olla IAX2
typoja vaihteeksi
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Turvaekspertti keplotteli kyberpuolustusrahat itselleen

10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.


Kolme vuotta sitten

Google varmuuskopioi puhelimen tiedot

10.02.2009 Google julkaisi beta-version Sync-palvelusta, joka pitää puhelimen ja Gmailin yhteystiedot ajan tasalla.

.