Vulnerabilidad en Asterisk Open Source y Certified Asterisk (CVE-2017-16671)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
09/11/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad de desbordamiento de búfer se descubrió en Asterisk Open Source en versiones 13 anteriores a la 13.18.1, versiones 14 anteriores a la 14.7.1 y versiones 15 antes de la 15.1.1 y en Certified Asterisk 13.13 en versiones anteriores a la 13.13-cert7. No se realizan chequeos de tamaño cuando se configura el campo user para Party B en un CDR. Por ello, es posible que alguien utilice una cadena arbitraria con una longitud larga y escriba más allá del final del búfer de almacenamiento del campo user. NOTA: esta vulnerabilidad es diferente de CVE-2017-7617, que solo trataba del búfer Party A.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.18.1 (excluyendo) |
| cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* | 14.0.0 (incluyendo) | 14.7.1 (excluyendo) |
| cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* | 15.0.0 (incluyendo) | 15.1.1 (excluyendo) |
| cpe:2.3:a:digium:certified_asterisk:13.13.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert1:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert1_rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert1_rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert1_rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert1_rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert2:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert3:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert4:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert5:*:*:*:*:*:* | ||
| cpe:2.3:a:digium:certified_asterisk:13.13.0:cert6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://downloads.digium.com/pub/security/AST-2017-010.html
- http://www.securityfocus.com/bid/101760
- https://issues.asterisk.org/jira/browse/ASTERISK-27337
- https://security.gentoo.org/glsa/201811-11
- https://www.debian.org/security/2017/dsa-4076
- http://downloads.digium.com/pub/security/AST-2017-010.html
- http://www.securityfocus.com/bid/101760
- https://issues.asterisk.org/jira/browse/ASTERISK-27337
- https://security.gentoo.org/glsa/201811-11
- https://www.debian.org/security/2017/dsa-4076



