DoS-Attacken gegen VoIP Asterisk gemeldet

25.07.2008
Über zwei Schwachstellen in der Voice-Over-IP Software Asterisk können Angreifer Denial-of-Service Attacken gegen den Dienst durchführen.

Nach einem Bericht von Secunia treten die Sicherheitslücken in folgenden Versionen von Asterisk auf:

Die erste Schwachstelle entsteht durch IAX2 „POKE“ Anforderungen. Durch gezielte Manipulation solcher Anforderungen können Angreifer alle IAX2 Rufnummern belegen und so einen Denial-of-Service gegen diesen Dienst durchführen. Die zweite Sicherheitslücke wird durch einen Fehler im Downloadprotokoll der Firmware ermöglicht. Über diese Lücke können Angreifer Datenpakete an beliebige Server mit gefälschter Absender-IP-Adresse versenden. Für zahlreiche Versionen von Asterisk stehen bereits entsprechende Patches gegen diese Lücken zum Download zur Verfügung. (vgw)