Debian DSA-1952-1:asterisk - 複数の脆弱性、旧安定版(oldstable)の生産終了通知

high Nessus プラグイン ID 44817

Language:

概要

リモート Debian ホストに、セキュリティ更新がありません。

説明

オープンソース PBX およびテレフォニーツールキットである Asterisk で、複数の脆弱性が発見されました。Common Vulnerabilities and Exposures プロジェクトは次の問題を特定しています:

- CVE-2009-0041 asterisk からの IAX2 応答のため、プローブによって有効なログイン名を決定できる可能性があります(AST-2009-001)。

- CVE-2008-3903 ダイジェスト認証および authalwaysreject が有効であると、有効な SIP ユーザー名を決定することができます(AST-2009-003)。

- CVE-2009-3727 複数の細工された REGISTER メッセージによって、有効な SIP ユーザー名を決定することができます(AST-2009-008)。

- CVE-2008-7220 CVE-2007-2383 asterisk に、Prototype JavaScript フレームワークの旧式のコピーが含まれており、複数のセキュリティの問題に脆弱であることが判明しました。このコピーは使用されておらず、asterisk から削除されています(AST-2009-009)。

- CVE-2009-4055 データ長が長い RTP コンフォートノイズのペイロードによる DoS 攻撃(サービス拒否攻撃)を行うことが可能であると判明しました(AST-2009-010)。

旧安定版(oldstable)の現在のバージョンは、上流ではサポートされなくなり、複数のセキュリティ問題の影響を受けています。これらはバックポートで修正され、将来問題が起こる可能性がなくなっているため、当社では旧安定版(oldstable)バージョンのセキュリティサポートはドロップする必要があります。asterisk の全ユーザーは、安定版(stable)ディストリビューション(lenny)へアップグレードすることを推奨いたします。

ソリューション

asterisk パッケージをアップグレードしてください。

安定版(stable)ディストリビューション(lenny)では、これらの問題は、バージョン 1:1.4.21.2~dfsg-3+lenny1 で修正済みです。

参考資料

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=554487

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=554486

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=559103

https://security-tracker.debian.org/tracker/CVE-2009-0041

https://security-tracker.debian.org/tracker/CVE-2008-3903

https://security-tracker.debian.org/tracker/CVE-2009-3727

https://security-tracker.debian.org/tracker/CVE-2008-7220

https://security-tracker.debian.org/tracker/CVE-2007-2383

https://security-tracker.debian.org/tracker/CVE-2009-4055

https://www.debian.org/security/2009/dsa-1952

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=513413

https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=522528

プラグインの詳細

深刻度: High

ID: 44817

ファイル名: debian_DSA-1952.nasl

バージョン: 1.18

タイプ: local

エージェント: unix

公開日: 2010/2/24

更新日: 2021/1/4

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:asterisk, cpe:/o:debian:debian_linux:5.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2009/12/15

参照情報

CVE: CVE-2007-2383, CVE-2008-3903, CVE-2008-7220, CVE-2009-0041, CVE-2009-3727, CVE-2009-4055

BID: 36926, 37153

CWE: 200

DSA: 1952