PT-2022-26510 · Sangoma+1 · Asterisk+1
CVE-2022-42705
·
Publicado
2020-07-06
·
Atualizado
2023-02-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Sangoma Asterisk, versões 16.28 a 19.6
Sangoma Asterisk, versão certified/18.9-cert2
Descrição
Uma vulnerabilidade do tipo “use-after-free” no módulo res pjsip pubsub.c pode permitir que um invasor remoto autenticado cause uma falha no Asterisk, resultando em uma negação de serviço. Isso pode ocorrer quando o invasor realiza uma atividade em uma assinatura por meio de um transporte confiável ao mesmo tempo em que o Asterisk também está realizando uma atividade nessa assinatura.
Recomendações
Para as versões 16.28 a 19.6 do Sangoma Asterisk, atualize para uma versão que inclua uma correção para a vulnerabilidade de uso após liberação no módulo res pjsip pubsub.c.
Para a versão Sangoma Asterisk certified/18.9-cert2, atualize para uma versão que inclua uma correção para o problema de uso após liberação de memória no módulo res pjsip pubsub.c.
Como solução alternativa temporária, considere restringir o acesso ao módulo res pjsip pubsub.c para minimizar o risco de exploração.
Exploit
Correção
DoS
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Asterisk