PT-2024-5928 · Sangoma+2 · Certified Asterisk+3
Mbradeen
·
Publicado
2024-09-05
·
Atualizado
2025-08-26
·
CVE-2024-42491
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Asterisk anteriores às 18.24.3, 20.9.3 e 21.4.3
Versões certificadas do Asterisk anteriores às 18.9-cert12 e 20.7-cert2
Descrição
O problema está relacionado a erros no envio de solicitações SIP para URIs. Se o Asterisk tentar enviar uma solicitação SIP para uma URI cuja parte do host comece com
.1 ou [.1], e o res resolver unbound estiver carregado, o Asterisk irá travar com um SEGV. Isso pode permitir que um invasor remoto cause uma negação de serviço e a interrupção do serviço.Recomendações
Para versões anteriores à 18.24.3, 20.9.3 e 21.4.3 do Asterisk, atualize para uma das seguintes versões: 18.24.3, 20.9.3 ou 21.4.3.
Para versões anteriores à 18.9-cert12 e 20.7-cert2 do Certified Asterisk, atualize para uma das seguintes versões: certified-18.9-cert12 ou certified-20.7-cert2.
Como solução alternativa temporária, desative
res resolver unbound definindo noload = res resolver unbound.so no arquivo modules.conf.Como alternativa, defina
rewrite contact = yes em todos os terminais PJSIP, mas observe que isso pode não ser apropriado para todas as configurações do Asterisk.Exploit
Correção
Unchecked Return Value
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Asterisk
Certified Asterisk
Red Os