PT-2022-26510 · Sangoma+1 · Asterisk+1

CVE-2022-42705

·

Publicado

2020-07-06

·

Atualizado

2023-02-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Sangoma Asterisk, versões 16.28 a 19.6
Sangoma Asterisk, versão certified/18.9-cert2
Descrição
Uma vulnerabilidade do tipo “use-after-free” no módulo res pjsip pubsub.c pode permitir que um invasor remoto autenticado cause uma falha no Asterisk, resultando em uma negação de serviço. Isso pode ocorrer quando o invasor realiza uma atividade em uma assinatura por meio de um transporte confiável ao mesmo tempo em que o Asterisk também está realizando uma atividade nessa assinatura.
Recomendações
Para as versões 16.28 a 19.6 do Sangoma Asterisk, atualize para uma versão que inclua uma correção para a vulnerabilidade de uso após liberação no módulo res pjsip pubsub.c.
Para a versão Sangoma Asterisk certified/18.9-cert2, atualize para uma versão que inclua uma correção para o problema de uso após liberação de memória no módulo res pjsip pubsub.c.
Como solução alternativa temporária, considere restringir o acesso ao módulo res pjsip pubsub.c para minimizar o risco de exploração.

Exploit

Correção

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2313
CVE-2022-42705
DLA-3335-1
DSA-5358-1

Produtos afetados

Alt Linux
Asterisk