Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo func_odbc Asterisk y Certified Asterisk (CVE-2022-26651)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
15/04/2022
Última modificación:
02/02/2023

Descripción

Se ha detectado un problema en Asterisk versiones hast 19.x y Certified Asterisk versiones hasta 16.8-cert13. El módulo func_odbc proporciona una funcionalidad de escape posiblemente inapropiada para los caracteres de barra invertida en las consultas SQL, resultando en que los datos proporcionados por el usuario creen una consulta SQL rota o posiblemente una inyección SQL. Esto ha sido corregido en versiones 16.25.2, 18.11.2 y 19.3.2, y 16.8-cert14

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.25.2 (excluyendo)
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 18.0 (incluyendo) 18.11.2 (excluyendo)
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 19.0.0 (incluyendo) 19.3.2 (excluyendo)
cpe:2.3:a:digium:certified_asterisk:16.8:-:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert1-rc1:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert1-rc2:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert1-rc3:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert1-rc4:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert10:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert11:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert12:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert13:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert2:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert3:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:16.8:cert4:*:*:*:*:*:*