CRITICAL🇬🇧 English

CVE-2017-14100

Command injection w Asterisk przez pole caller-id w module app_minivm

CVSS 9.8v3.0pub. 2017-09-02upd. 2026-05-13

Podatność typu command injection w module app_minivm systemu Asterisk umożliwia nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane pole caller-id. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku podatność jest krytyczna.

Pokaż oryginał (EN)

In Asterisk 11.x before 11.25.2, 13.x before 13.17.1, and 14.x before 14.6.1 and Certified Asterisk 11.x before 11.6-cert17 and 13.x before 13.13-cert5, unauthorized command execution is possible. The app_minivm module has an "externnotify" program configuration option that is executed by the MinivmNotify dialplan application. The application uses the caller-id name and number as part of a built string passed to the OS shell for interpretation and execution. Since the caller-id name and number can come from an untrusted source, a crafted caller-id name or number allows an arbitrary shell command injection.

🤖 Analiza AI
Jak działa

Moduł app_minivm zawiera opcję konfiguracyjną 'externnotify', która wskazuje program wykonywany przez aplikację dialplan MinivmNotify. Aplikacja ta pobiera nazwę i numer caller-id z przychodzącego połączenia i włącza je bezpośrednio do łańcucha znaków przekazywanego do powłoki systemowej (OS shell) w celu interpretacji i wykonania. Ponieważ dane caller-id mogą pochodzić z niezaufanego źródła zewnętrznego, atakujący może umieścić w polu nazwy lub numeru caller-id specjalnie spreparowane ciągi zawierające polecenia powłoki, które zostaną wykonane w kontekście procesu Asterisk.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolne polecenia systemowe z uprawnieniami procesu Asterisk, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zaktualizować Asterisk do wersji 11.25.2, 13.17.1 lub 14.6.1 (odpowiednio do używanej gałęzi), a w przypadku Certified Asterisk — do wersji 11.6-cert17 lub 13.13-cert5. Szczegóły dostępne w biuletynie bezpieczeństwa producenta AST-2017-006 pod adresem http://downloads.asterisk.org/pub/security/AST-2017-006.html

Kogo dotyczy

Digium Asterisk 11.x przed wersją 11.25.2, 13.x przed wersją 13.17.1, 14.x przed wersją 14.6.1 oraz Certified Asterisk 11.x przed wersją 11.6-cert17 i 13.x przed wersją 13.13-cert5

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Digium Asterisk

    APP
    Digium
    11.0.011.0.111.0.211.1.011.10.011.10.111.10.211.1.111.11.011.1.211.12.011.12.111.13.011.13.111.14.0+ 85 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-26499CRITICAL9.1PL ✓ten sam produkt

SSRF w Asterisk przez nagłówek Identity w mechanizmie STIR/SHAKEN

CVE-2022-26651CRITICAL9.8PL ✓ten sam produkt

SQL Injection w module func_odbc systemu Asterisk (AST-2022-003)

CVE-2023-37457HIGH7.5ten sam produkt

Asterisk is an open source private branch exchange and telephony toolkit. In Asterisk versions 18.20.0 and pri...

CVE-2023-49786HIGH7.5ten sam produkt

Asterisk is an open source private branch exchange and telephony toolkit. In Asterisk prior to versions 18.20....

CVE-2022-26498HIGH7.5ten sam produkt

An issue was discovered in Asterisk through 19.x. When using STIR/SHAKEN, it is possible to download files tha...