CRITICAL✓ PATCH🇬🇧 English

CVE-2022-26651

SQL Injection w module func_odbc systemu Asterisk (AST-2022-003)

CVSS 9.8v3.1pub. 2022-04-15upd. 2024-11-21

W module func_odbc systemu Asterisk wykryto podatność SQL injection wynikającą z nieprawidłowej obsługi znaków backslash w zapytaniach SQL. Podatność o ocenie CVSS 9.8 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań do bazy danych.

Pokaż oryginał (EN)

An issue was discovered in Asterisk through 19.x and Certified Asterisk through 16.8-cert13. The func_odbc module provides possibly inadequate escaping functionality for backslash characters in SQL queries, resulting in user-provided data creating a broken SQL query or possibly a SQL injection. This is fixed in 16.25.2, 18.11.2, and 19.3.2, and 16.8-cert14.

🤖 Analiza AI
Jak działa

Moduł func_odbc w Asterisk nieprawidłowo obsługuje znaki backslash w zapytaniach SQL, co skutkuje niewystarczającym ich eskejpowaniem. Dane dostarczone przez użytkownika mogą w związku z tym prowadzić do powstania niepoprawnego zapytania SQL lub — w scenariuszu ataku — do klasycznego SQL injection (CWE-89). Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, dostarczyć spreparowane dane wejściowe, które zostaną włączone do zapytania bazodanowego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, zmodyfikować je lub je usunąć, a w zależności od konfiguracji środowiska — potencjalnie przejąć kontrolę nad systemem bazodanowym. Pełne naruszenie poufności, integralności i dostępności danych (oceny C:H/I:H/A:H w CVSS).

Mitygacja

Należy zaktualizować Asterisk do wersji 16.25.2, 18.11.2 lub 19.3.2, a w przypadku Certified Asterisk — do wersji 16.8-cert14. Dla systemu Debian Linux należy zastosować patche dostępne w ramach aktualizacji bezpieczeństwa DSA-5285 lub debian-lts-announce zgodnie z referencjami producenta.

Kogo dotyczy

Digium Asterisk w wersjach do 19.x włącznie oraz Certified Asterisk w wersjach do 16.8-cert13 włącznie. Podatność dotyczy również pakietów Asterisk dostępnych w dystrybucji Debian Linux.

Uwagi

Podatność została opisana w oficjalnym Security Advisory projektu Asterisk jako AST-2022-003. Szczegóły techniczne są dostępne pod adresem https://downloads.asterisk.org/pub/security/AST-2022-003.html oraz opublikowane w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.0
  • Digium Asterisk

    APP
    Digium
    16.0.0 – 16.25.2 (bez)18.0 – 18.11.2 (bez)19.0.0 – 19.3.2 (bez)
  • Digium Certified Asterisk

    APP
    Digium
    16.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki