Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición Originate AMI en el archivo manager.c en Asterisk Manager Interface (AMI) en Sangoma Asterisk y Certified Asterisk (CVE-2019-18610)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/11/2019
Última modificación:
03/06/2022

Descripción

Se detectó un problema en el archivo manager.c en Sangoma Asterisk versiones hasta 13.x, 16.x, 17.x y Certified Asterisk versiones 13.21 hasta 13.21-cert4. Un usuario de Asterisk Manager Interface (AMI) autenticado remoto sin autorización del sistema podría usar una petición Originate AMI especialmente diseñada para ejecutar comandos arbitrarios del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 13.0.0 (incluyendo) 13.29.2 (excluyendo)
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.6.2 (excluyendo)
cpe:2.3:a:digium:asterisk:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 17.0.1 (excluyendo)
cpe:2.3:a:digium:certified_asterisk:13.21.0:*:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:13.21.0:cert1:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:13.21.0:cert2:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:13.21.0:cert3:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:13.21.0:cert4:*:*:*:*:*:*
cpe:2.3:a:digium:certified_asterisk:13.21.0:rc1:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*