Vulnerabilidad en chan_sip en Asterisk Open Source y Certified Asterisk (CVE-2016-2316)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-191
Subdesbordamiento de entero
Fecha de publicación:
22/02/2016
Última modificación:
12/04/2025
Descripción
chan_sip en Asterisk Open Source 1.8.x, 11.x en versiones anteriores a 11.21.1, 12.x y 13.x en versiones anteriores a 13.7.1 y Certified Asterisk 1.8.28, 11.6 en versiones anteriores a 11.6-cert12 y 13.1 en versiones anteriores a 13.1-cert3, cuando la configuración de timert1 en sip.conf se establece en un valor mayor que 1245, permite a atacantes remotos causar una denegación de servicio (consumo de descriptor de archivo) a través de vectores relacionados con valores de caducidad de retransmisión grandes.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.10
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:fedoraproject:fedora:22:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:23:*:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:beta4:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:beta5:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.0:rc5:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.1:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:asterisk:1.8.1.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://downloads.asterisk.org/pub/security/AST-2016-002.html
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177409.html
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177422.html
- http://www.debian.org/security/2016/dsa-3700
- http://www.securityfocus.com/bid/82651
- http://www.securitytracker.com/id/1034930
- http://downloads.asterisk.org/pub/security/AST-2016-002.html
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177409.html
- http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177422.html
- http://www.debian.org/security/2016/dsa-3700
- http://www.securityfocus.com/bid/82651
- http://www.securitytracker.com/id/1034930



