首页 实地培训 VIP专区 文章中心 下载中心 精品动画 安全服务 安全产品 企业文化
技术论坛
 -->开创网络首先基于以学员为中心的人性化教学方式。以案例式教学、互动式教学为主线。
 
  当前位置: 首页 > 文章中心 > 漏洞公告 >
 
 
Asterisk IAX2固件升级报文放大远程拒绝服务漏洞
发布者ID:3 作者: 发布时间:2008-07-25 02:56:42 来源: 点击:
 

发布日期:2008-07-22
更新日期:2008-07-24

受影响系统: 
Asterisk Asterisk 1.4.x
Asterisk Asterisk 1.2.x
Asterisk Asterisk 1.0.x
Asterisk Business Edition C.x.x
Asterisk Business Edition B.x.x
Asterisk Business Edition A.x.x
Asterisk AsteriskNOW 
Asterisk Appliance Developer Kit 0.x.x
Asterisk s800i 1.0.x
不受影响系统: 
Asterisk Asterisk 1.4.21.2
Asterisk Asterisk 1.2.30
Asterisk Business Edition C.1.10.3
Asterisk Business Edition B.2.5.4
Asterisk s800i 1.2.0.1
描述: 
--------------------------------------------------------------------------------
BUGTRAQ  ID: 30350
CVE(CAN) ID: CVE-2008-3264

Asterisk是开放源码的软件PBX,支持各种VoIP协议和设备。

远程用户可以向Asterisk服务器请求发送部分的固件镜像,但固件下载协议没有初始化握手,可能伪造源地址。此外,对固件文件的IAX2 FWDOWNL请求可能仅为40字节,但生成1040字节的响应。如果向多个不同的Asterisk服务器提交了请求的话,就可以用大量固件报文对用户站点执行flood攻击。

<*来源:Tilghman Lesher (tlesher@digium.com)
  
  链接:http://secunia.com/advisories/31178/
        http://marc.info/?l=asterisk-users&m=121676882423762&w=2
*>

建议: 
--------------------------------------------------------------------------------
临时解决方法:

* 从目录删除固件镜像并重启Asterisk服务器。

厂商补丁:

Asterisk
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.asterisk.org/



 
 
 
 
   
 
   
     
  • 课堂实景
  • 课程体系
  • 培训课程
  • 学费介绍
  • 巧用mstsc命令登录到console的方法
  • 课程介绍
  • 团队介绍
  • Linkideo免费Vpn
  • 就业前景
  • 汇款方式
  •  
     
     
    无标题文档
    一流开创网一流开创网一流开创网一流开创网一流开创网一流开创网一流开创网
      关于我们 | 联系方法 | 招聘信息 | 加入会员 | 诚征代理 | 广告服务 | 欢迎投稿 | 友情链接  
      版权所有:吉林省开创科技信息有限公司  
      服务热线:0431-84714442
    Copyright 2001 - 2007 All Rights Reserved