PT-2025-22513 · Sangoma+2 · Certified Asterisk+3
CVE-2025-47779
·
Publicado
2025-03-24
·
Atualizado
2025-09-05
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Asterisk anteriores a 18.26.2
Versões do Asterisk anteriores a 20.14.1
Versões do Asterisk anteriores a 21.9.1
Versões do Asterisk anteriores a 22.4.1
Versões do certified-asterisk anteriores a 18.9-cert14
Versões do certified-asterisk anteriores a 20.7-cert5
Descrição
O Asterisk é um PABX (central privada de comutação telefônica) de código aberto que possui um problema de segurança onde a autenticação de requisições SIP do tipo MESSAGE (RFC 3428) não é devidamente validada. Um atacante autenticado pode falsificar qualquer identidade de usuário para enviar mensagens de spam utilizando o token de autorização do usuário. Isso pode levar ao spam e permitir engenharia social, phishing e ataques similares.
Recomendações
Para versões do Asterisk anteriores a 18.26.2, atualize para a versão 18.26.2 ou posterior.
Para versões do Asterisk anteriores a 20.14.1, atualize para a versão 20.14.1 ou posterior.
Para versões do Asterisk anteriores a 21.9.1, atualize para a versão 21.9.1 ou posterior.
Para versões do Asterisk anteriores a 22.4.1, atualize para a versão 22.4.1 ou posterior.
Para versões do certified-asterisk anteriores a 18.9-cert14, atualize para a versão 18.9-cert14 ou posterior.
Para versões do certified-asterisk anteriores a 20.7-cert5, atualize para a versão 20.7-cert5 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Asterisk
Debian
Certified Asterisk