CRITICAL✓ PATCH🇬🇧 English

CVE-2022-26499

SSRF w Asterisk przez nagłówek Identity w mechanizmie STIR/SHAKEN

CVSS 9.1v3.1pub. 2022-04-15upd. 2024-11-21

W systemie Asterisk (do wersji 19.x włącznie) odkryto podatność typu SSRF (Server-Side Request Forgery) związaną z obsługą mechanizmu STIR/SHAKEN. Atakujący może bez uwierzytelnienia wysyłać dowolne żądania HTTP do wewnętrznych interfejsów serwera, co stwarza poważne ryzyko dla bezpieczeństwa infrastruktury.

Pokaż oryginał (EN)

An SSRF issue was discovered in Asterisk through 19.x. When using STIR/SHAKEN, it's possible to send arbitrary requests (such as GET) to interfaces such as localhost by using the Identity header. This is fixed in 16.25.2, 18.11.2, and 19.3.2.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji wartości nagłówka Identity używanego w protokole STIR/SHAKEN. Poprzez odpowiednio spreparowany nagłówek Identity atakujący może zmusić serwer Asterisk do wysyłania żądań (np. GET) do dowolnych adresów, w tym do interfejsów lokalnych takich jak localhost. Mechanizm STIR/SHAKEN służy do weryfikacji tożsamości rozmówcy w sieciach VoIP, jednak jego wadliwa implementacja w tym przypadku otwiera kanał do nadużyć po stronie serwera.

Skutki

Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz oraz potencjalnie odczytać lub zmodyfikować wrażliwe dane eksponowane przez lokalne usługi, omijając mechanizmy kontroli dostępu.

Mitygacja

Należy zaktualizować Asterisk do wersji 16.25.2, 18.11.2 lub 19.3.2, w których podatność została naprawiona. Użytkownicy dystrybucji Debian powinni zastosować patche udostępnione w ramach DSA-5285 oraz aktualizacji debian-lts.

Kogo dotyczy

Digium Asterisk w wersjach do 19.x włącznie (gałęzie 16.x, 18.x oraz 19.x); dotknięte są również pakiety dostępne w dystrybucjach Debian Linux.

Uwagi

Podatność opisana w oficjalnym biuletynie bezpieczeństwa projektu Asterisk jako AST-2022-002. Szczegóły techniczne zostały opublikowane w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Debian

    OS
    Debian
    10.011.0
  • Digium Asterisk

    APP
    Digium
    16.15.0 – 16.25.118.0 – 18.11.2 (bez)19.0.0 – 19.3.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki