Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sangoma Asterisk (CVE-2022-42706)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/12/2022
Última modificación:
24/04/2025

Descripción

Se descubrió un problema en Sangoma Asterisk hasta 16.28, 17 y 18 hasta 18.14, 19 hasta 19.6 y se certificó hasta 18.9-cert1. GetConfig, a través de la interfaz de Asterisk Manager, permite que una aplicación conectada acceda a archivos fuera del directorio de configuración de Asterisk, aka como Directory Traversal.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.29.1 (excluyendo)
cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* 17.0.0 (incluyendo) 18.15.1 (excluyendo)
cpe:2.3:a:sangoma:asterisk:*:*:*:*:*:*:*:* 19.0.0 (incluyendo) 19.7.1 (excluyendo)
cpe:2.3:a:sangoma:asterisk:20.0.0:*:*:*:*:*:*:*
cpe:2.3:a:sangoma:certified_asterisk:*:*:*:*:*:*:*:* 18.9 (excluyendo)
cpe:2.3:a:sangoma:certified_asterisk:18.9:cert1:*:*:*:*:*:*