PT-2024-5928 · Sangoma+2 · Certified Asterisk+3

Mbradeen

·

Publicado

2024-09-05

·

Atualizado

2025-08-26

·

CVE-2024-42491

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Asterisk anteriores às 18.24.3, 20.9.3 e 21.4.3
Versões certificadas do Asterisk anteriores às 18.9-cert12 e 20.7-cert2
Descrição
O problema está relacionado a erros no envio de solicitações SIP para URIs. Se o Asterisk tentar enviar uma solicitação SIP para uma URI cuja parte do host comece com .1 ou [.1], e o res resolver unbound estiver carregado, o Asterisk irá travar com um SEGV. Isso pode permitir que um invasor remoto cause uma negação de serviço e a interrupção do serviço.
Recomendações
Para versões anteriores à 18.24.3, 20.9.3 e 21.4.3 do Asterisk, atualize para uma das seguintes versões: 18.24.3, 20.9.3 ou 21.4.3.
Para versões anteriores à 18.9-cert12 e 20.7-cert2 do Certified Asterisk, atualize para uma das seguintes versões: certified-18.9-cert12 ou certified-20.7-cert2.
Como solução alternativa temporária, desative res resolver unbound definindo noload = res resolver unbound.so no arquivo modules.conf.
Como alternativa, defina rewrite contact = yes em todos os terminais PJSIP, mas observe que isso pode não ser apropriado para todas as configurações do Asterisk.

Exploit

Correção

Unchecked Return Value

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-2429
ALT-PU-2025-2613
BDU:2024-06734
CVE-2024-42491
DLA-3925-1
GHSA-V428-G3CW-7HV9

Produtos afetados

Alt Linux
Asterisk
Certified Asterisk
Red Os