Vulnerabilidad en Asterisk (CVE-2025-47780)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025
Descripción
Asterisk es una centralita privada (PBX) de código abierto. En versiones anteriores a las 18.26.2, 20.14.1, 21.9.1 y 22.4.1 de Asterisk, y a las 18.9-cert14 y 20.7-cert5 de certified-asterisk, intentar impedir la ejecución de comandos de shell a través de la interfaz de línea de comandos (CLI) de Asterisk configurando `cli_permissions.conf` (por ejemplo, con la línea de configuración `deny=!*`) no funciona, lo que podría suponer un riesgo de seguridad. Si un administrador que ejecuta una instancia de Asterisk depende del archivo `cli_permissions.conf` para funcionar y espera que este deniegue todos los intentos de ejecutar comandos de shell, esto podría provocar una vulnerabilidad de seguridad. Las versiones 18.26.2, 20.14.1, 21.9.1 y 22.4.1 de Asterisk y las versiones 18.9-cert14 y 20.7-cert5 de certified-asterisk solucionan el problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA