W module func_odbc systemu Asterisk wykryto podatność SQL injection wynikającą z nieprawidłowej obsługi znaków backslash w zapytaniach SQL. Podatność o ocenie CVSS 9.8 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań do bazy danych.
▸ Pokaż oryginał (EN)
An issue was discovered in Asterisk through 19.x and Certified Asterisk through 16.8-cert13. The func_odbc module provides possibly inadequate escaping functionality for backslash characters in SQL queries, resulting in user-provided data creating a broken SQL query or possibly a SQL injection. This is fixed in 16.25.2, 18.11.2, and 19.3.2, and 16.8-cert14.
Moduł func_odbc w Asterisk nieprawidłowo obsługuje znaki backslash w zapytaniach SQL, co skutkuje niewystarczającym ich eskejpowaniem. Dane dostarczone przez użytkownika mogą w związku z tym prowadzić do powstania niepoprawnego zapytania SQL lub — w scenariuszu ataku — do klasycznego SQL injection (CWE-89). Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, dostarczyć spreparowane dane wejściowe, które zostaną włączone do zapytania bazodanowego.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie, zmodyfikować je lub je usunąć, a w zależności od konfiguracji środowiska — potencjalnie przejąć kontrolę nad systemem bazodanowym. Pełne naruszenie poufności, integralności i dostępności danych (oceny C:H/I:H/A:H w CVSS).
Należy zaktualizować Asterisk do wersji 16.25.2, 18.11.2 lub 19.3.2, a w przypadku Certified Asterisk — do wersji 16.8-cert14. Dla systemu Debian Linux należy zastosować patche dostępne w ramach aktualizacji bezpieczeństwa DSA-5285 lub debian-lts-announce zgodnie z referencjami producenta.
Digium Asterisk w wersjach do 19.x włącznie oraz Certified Asterisk w wersjach do 16.8-cert13 włącznie. Podatność dotyczy również pakietów Asterisk dostępnych w dystrybucji Debian Linux.
Podatność została opisana w oficjalnym Security Advisory projektu Asterisk jako AST-2022-003. Szczegóły techniczne są dostępne pod adresem https://downloads.asterisk.org/pub/security/AST-2022-003.html oraz opublikowane w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.011.0Digium Asterisk
APPDigium16.0.0 – 16.25.2 (bez)18.0 – 18.11.2 (bez)19.0.0 – 19.3.2 (bez)Digium Certified Asterisk
APPDigium16.8
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki