Vulnerabilidad en Asterisk (CVE-2024-42491)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/09/2024
Última modificación:
03/11/2025
Descripción
Asterisk es una centralita privada (PBX) de código abierto. En versiones anteriores a las 18.24.3, 20.9.3 y 21.4.3 de Asterisk y las versiones 18.9-cert12 y 20.7-cert2 de certificate-asterisk, si Asterisk intenta enviar una solicitud SIP a una URI cuya parte de host comienza con `.1` o `[.1]`, y res_resolver_unbound está cargado, Asterisk se bloqueará con un SEGV. Para recibir un parche, los usuarios deben actualizar a una de las siguientes versiones: 18.24.3, 20.9.3, 21.4.3, certificate-18.9-cert12, certificate-20.7-cert2. Hay dos workarounds disponibles. Deshabilite res_resolver_unbound configurando `noload = res_resolver_unbound.so` en modules.conf, o configure `rewrite_contact = yes` en todos los endpoints PJSIP. NOTA: Esto puede no ser apropiado para todas las configuraciones de Asterisk.
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* | 18.24.3 (excluyendo) | |
| cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.9.3 (excluyendo) |
| cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.4.3 (incluyendo) |
| cpe:2.3:a:sangoma:certified_asterisk:*:*:*:*:*:*:*:* | 18.9 (excluyendo) | |
| cpe:2.3:a:sangoma:certified_asterisk:18.9:-:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert1:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert1-rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert10:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert11:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert2:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert3:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert4:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert5:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert6:*:*:*:*:*:* | ||
| cpe:2.3:a:sangoma:certified_asterisk:18.9:cert7:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/asterisk/asterisk/commit/42a2f4ccfa2c7062a15063e765916b3332e34cc4
- https://github.com/asterisk/asterisk/commit/4f01669c7c41c9184f3cce9a3cf1b2ebf6201742
- https://github.com/asterisk/asterisk/commit/50bf8d4d3064930d28ecf1ce3397b14574d514d2
- https://github.com/asterisk/asterisk/commit/7a0090325bfa9d778a39ae5f7d0a98109e4651c8
- https://github.com/asterisk/asterisk/commit/a15050650abf09c10a3c135fab148220cd41d3a0
- https://github.com/asterisk/asterisk/security/advisories/GHSA-v428-g3cw-7hv9
- https://lists.debian.org/debian-lts-announce/2024/10/msg00016.html



