重要脆弱性情報 概要 タイトル: Digium AsteriskおよびCertified Asteriskにおける複数の脆弱性 公開日: 2019-11-22 リスクレベル: 高 脆弱性情報 脆弱性数: 3 CVE-ID: - CVE-2019-18790 - CVE-2019-18976 - CVE-2019-18610 CWE-ID: - CWE-284 - CWE-20 - CWE-78 脆弱性の状況 攻撃経路: ネットワーク 既知の公開脆弱性: いいえ 影響を受けるソフトウェア: - Asterisk Open Source - Certified Asterisk ベンダー: Digium (Linux Support Services) セキュリティアドバザイザー 本セキュリティアドバザイザーは、3つの脆弱性に関する情報を含みます。 1) 不適切なアクセス制御 リスク: 中 CVSS v4.0: 2.7 CVE-ID: CVE-2019-18790 CWE-ID: CWE-284 悪用可能性: いいえ 説明: リモート攻撃者は、適切に認可されていない状態で制限された機能にアクセスできる可能性があります。 軽減策: ベンダーのウェブサイトから更新をインストールします。 影響を受けるソフトウェアバージョン: - Asterisk Open Source: 13.0.0 - 17.0.0 - Certified Asterisk: 13.21 - 13.21-cert4 2) 入力検証のエラー リスク: 中 CVSS v4.0: 6.6 CVE-ID: CVE-2019-18976 CWE-ID: CWE-20 悪用可能性: いいえ 説明: リモート攻撃者は、サービス拒否(DoS)攻撃を実行できる可能性があります。 軽減策: ベンダーのウェブサイトから更新をインストールします。 影響を受けるソフトウェアバージョン: - Asterisk Open Source: 13.0.0 - 13.29.1 - Certified Asterisk: 13.21 - 13.21-cert4 3) OSコマンドインジェクション リスク: 高 CVSS v4.0: 6.3 CVE-ID: CVE-2019-18610 CWE-ID: CWE-78 悪用可能性: いいえ 説明: リモート攻撃者は、標的システム上で任意のシェルコマンドを実行できる可能性があります。 軽減策: ベンダーのウェブサイトから更新をインストールします。 影響を受けるソフトウェアバージョン: - Asterisk Open Source: 13.0.0 - 17.0.0 - Certified Asterisk: 13.21 - 13.21-cert4