首頁>>>技術>>>VoIP首頁>>>技術>>>VoIP

Asterisk開發(fā)團隊安全建議:SIP堆棧溢出錯誤

2011/01/24

  Asterisk開發(fā)團隊日前發(fā)布一個安全建議,鑒于SIP通道驅動發(fā)現(xiàn)一個堆棧緩沖區(qū)溢出錯誤,將會影響遠程認證會話。這項錯誤是在2011年1月11號報告的,盡管嚴重等級為中等,Asterisk團隊還是在1月18日發(fā)布了這個錯誤,并即時發(fā)布了各版本Asterisk的軟件補丁。 據報告,影響的版本包括從1.2開始到1.8的所有版本,以及AsteriskNow、商業(yè)版等。

  錯誤描述:當按照原樣來轉發(fā)一個SIP外呼的時候,如果來電方提供的主叫號碼是有針對性地惡意信息,會造成堆棧緩沖區(qū)溢出。 這個漏洞也影響URIENCODE撥號規(guī)則功能,在某些版本中,還將影響AGI。 主要原因是ast_uri_encode函數(shù)沒有正確處理輸出緩沖區(qū)的大小。

  除了軟件補丁外,還可以在Dialplan里對URI編碼限制到40個字符的長度,也將防止此漏洞。

  復制代碼
  1. exten => s,1,Set(CALLERID(num)=${CALLERID(num):0:40})
  2. exten => s,n,Set(CALLERID(name)=${CALLERID(name):0:40})
  3. exten => s,n,Dial(SIP/channel)
   CALLERID(num) 和 CALLERID(name)通道值,以及其他會傳遞給 URIENCODE 函數(shù)的參數(shù)都需要作類似的限制。

51Asterisk



相關閱讀:
OpenVox發(fā)布可調整中斷號的數(shù)字中繼系列語音卡 2011-01-21
開源帶來監(jiān)管不利Android手機“吸金” 2011-01-14
[英文]CRN:了解15個開放源代碼PBX和VoIP產品 2011-01-10
Digium Switchvox產品銷售2010年猛增3成 2011-01-07
Asterisk世界活動將于明年2月重返ITEXPO 2010-12-13

熱點專題:  VoIP    開源軟件
分類信息:  開源軟件_與_VoIP  開源軟件_與_開源通信技術  VoIP_與_開源通信技術
相關頻道:  SIP    

沽源县| 洞口县| 姜堰市| 威宁| 林口县| 团风县| 河北省| 襄城县| 汕头市| 白水县| 伊宁县| 赫章县| 长沙县| 方山县| 陆河县| 尉犁县| 古田县| 岳西县| 马鞍山市| 曲周县| 项城市| 河西区| 百色市| 永城市| 康乐县| 长宁区| 汾西县| 固安县| 桐梓县| 京山县| 元阳县| 清水县| 淳化县| 盐亭县| 盐津县| 长武县| 盐山县| 阳春市| 南部县| 吐鲁番市| 甘洛县|