W systemie Asterisk (do wersji 19.x włącznie) odkryto podatność typu SSRF (Server-Side Request Forgery) związaną z obsługą mechanizmu STIR/SHAKEN. Atakujący może bez uwierzytelnienia wysyłać dowolne żądania HTTP do wewnętrznych interfejsów serwera, co stwarza poważne ryzyko dla bezpieczeństwa infrastruktury.
▸ Pokaż oryginał (EN)
An SSRF issue was discovered in Asterisk through 19.x. When using STIR/SHAKEN, it's possible to send arbitrary requests (such as GET) to interfaces such as localhost by using the Identity header. This is fixed in 16.25.2, 18.11.2, and 19.3.2.
Podatność wynika z nieprawidłowej walidacji wartości nagłówka Identity używanego w protokole STIR/SHAKEN. Poprzez odpowiednio spreparowany nagłówek Identity atakujący może zmusić serwer Asterisk do wysyłania żądań (np. GET) do dowolnych adresów, w tym do interfejsów lokalnych takich jak localhost. Mechanizm STIR/SHAKEN służy do weryfikacji tożsamości rozmówcy w sieciach VoIP, jednak jego wadliwa implementacja w tym przypadku otwiera kanał do nadużyć po stronie serwera.
Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz oraz potencjalnie odczytać lub zmodyfikować wrażliwe dane eksponowane przez lokalne usługi, omijając mechanizmy kontroli dostępu.
Należy zaktualizować Asterisk do wersji 16.25.2, 18.11.2 lub 19.3.2, w których podatność została naprawiona. Użytkownicy dystrybucji Debian powinni zastosować patche udostępnione w ramach DSA-5285 oraz aktualizacji debian-lts.
Digium Asterisk w wersjach do 19.x włącznie (gałęzie 16.x, 18.x oraz 19.x); dotknięte są również pakiety dostępne w dystrybucjach Debian Linux.
Podatność opisana w oficjalnym biuletynie bezpieczeństwa projektu Asterisk jako AST-2022-002. Szczegóły techniczne zostały opublikowane w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NDebian
OSDebian10.011.0Digium Asterisk
APPDigium16.15.0 – 16.25.118.0 – 18.11.2 (bez)19.0.0 – 19.3.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki