Уязвимость BDU:2023-08871

Идентификатор: BDU:2023-08871.
Наименование уязвимости: Уязвимость интерфейса AMI (Asterisk Managment Interface) систем управления IP-телефонией Asterisk и Certified Asterisk, позволяющая нарушителю получить доступ на чтение произвольных файлов.
Описание уязвимости: Уязвимость интерфейса AMI (Asterisk Managment Interface) систем управления IP-телефонией Asterisk и Certified Asterisk связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ на чтение произвольных файлов с помощью команды GetConfig
Уязвимое ПО: Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Сетевое программное средство Digium, Inc. Asterisk до 18.20.0 включительно | Сетевое программное средство Digium, Inc. Asterisk от 19.8.1 до 20.5.0 включительно | Сетевое программное средство Digium, Inc. Asterisk 21.0.0 | Сетевое программное средство Digium, Inc. Certified Asterisk до 18.9-cert5 включительно | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.10 |
Наименование ОС и тип аппаратной платформы: РЕД ОС 73 | ОСОН ОСнова Оnyx до 210 |
Дата выявления: 14.12.2023.
CVSS 2.0: AV:N/AC:L/Au:M/C:C/I:N/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,9)
Возможные меры по устранению:
Использование рекомендаций:
https://github.com/asterisk/asterisk/releases
https://github.com/asterisk/asterisk/blob/master/main/manager.c#L3757
https://github.com/asterisk/asterisk/security/advisories/GHSA-8857-hfmw-vg8f
https://github.com/asterisk/asterisk/commit/424be345639d75c6cb7d0bd2da5f0f407dbd0bd5
Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения asterisk до версии 1:18.14.0~dfsg+~cs6.12.40431414-1really16.28.0~dfsg-0+deb10u4
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-49294.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/asterisk/asterisk/blob/master/main/manager.c#L3757
https://github.com/asterisk/asterisk/commit/424be345639d75c6cb7d0bd2da5f0f407dbd0bd5
https://github.com/asterisk/asterisk/security/advisories/GHSA-8857-hfmw-vg8f
https://wiki.miko.ru/kb:asterisk:ami:getconfig
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.10/
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/


