Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Manager Interface en Asterisk Open source (CVE-2012-2414)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/04/2012
Última modificación:
14/12/2017

Descripción

main/manager.c en el Manager Interface en Asterisk Open source v1.6.2.x anterior a v1.6.2.24, v1.8.x anterior a v1.8.11.1, y v10.x anterior a v10.3.1 y Asterisk Business Edition C.3.x anterior a C .3.7.4 no asegura adecuadamente los requisitos de autorización de la clase System, permitiendo a usuarios remotos autenticados ejecutar código arbitrario a través de (1) la acción origen en la aplicación MixMonitor, (2) la SHELL y funciones EVAL en el gestor de acción GetVar, o (3) la SHELL y funciones EVAL en el gestor de acción Status.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:asterisk:open_source:1.6.2.0:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc2:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc3:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc4:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc5:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc6:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc7:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.0:rc8:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.1:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.1:rc1:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.2:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.3:rc2:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.4:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.5:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:open_source:1.6.2.6:*:*:*:*:*:*:*