CVE-2009-2726 : Szczegóły

CVE-2009-2726

30.69%V4
Network
2009-08-12
10h00 +00:00
2024-08-07
05h59 +00:00
Powiadomienia dla konkretnego CVE
Bądź na bieżąco z wszelkimi zmianami dotyczącymi konkretnego CVE.
Zarządzaj powiadomieniami

Opisy CVE

The SIP channel driver in Asterisk Open Source 1.2.x before 1.2.34, 1.4.x before 1.4.26.1, 1.6.0.x before 1.6.0.12, and 1.6.1.x before 1.6.1.4; Asterisk Business Edition A.x.x, B.x.x before B.2.5.9, C.2.x before C.2.4.1, and C.3.x before C.3.1; and Asterisk Appliance s800i 1.2.x before 1.3.0.3 does not use a maximum width when invoking sscanf style functions, which allows remote attackers to cause a denial of service (stack memory consumption) via SIP packets containing large sequences of ASCII decimal characters, as demonstrated via vectors related to (1) the CSeq value in a SIP header, (2) large Content-Length value, and (3) SDP.

Informacje CVE

Powiązane słabości

CWE-ID Nazwa słabości Source
CWE-770 Allocation of Resources Without Limits or Throttling
The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Metryki

Metryki Wynik Stopień zagrożenia CVSS Wektor Source
V2 7.8 AV:N/AC:L/Au:N/C:N/I:N/A:C nvd@nist.gov

EPSS

EPSS to model oceniający, który przewiduje prawdopodobieństwo wykorzystania podatności.

Wynik EPSS

Model EPSS generuje wynik prawdopodobieństwa w zakresie od 0 do 1 (0–100%). Im wyższy wynik, tym większe prawdopodobieństwo, że podatność zostanie wykorzystana.

Percentyl EPSS

Percentyl służy do rankingowania CVE według wyniku EPSS. Na przykład CVE w 95. percentylu według wyniku EPSS jest bardziej prawdopodobne do wykorzystania niż 95% innych CVE. Percentyl umożliwia porównanie wyniku EPSS danego CVE z wynikami innych CVE.

Products Mentioned

Configuraton 0

Digium>>Asterisk >> Version To (excluding) b.2.5.9

Digium>>Asterisk >> Version From (including) c.2.0 To (including) c.2.4.1

Digium>>Asterisk >> Version From (including) c.3.0 To (excluding) c.3.1

Configuraton 0

Digium>>S800i_firmware >> Version From (including) 1.2.0 To (excluding) 1.3.0.3

Digium>>S800i >> Version -

Configuraton 0

Digium>>Asterisk >> Version From (including) 1.2.0 To (excluding) 1.2.34

Digium>>Asterisk >> Version From (including) 1.4.0 To (excluding) 1.4.26.1

Digium>>Asterisk >> Version From (including) 1.6.0 To (excluding) 1.6.0.12

Digium>>Asterisk >> Version From (including) 1.6.1 To (excluding) 1.6.1.4

Odniesienia

http://www.vupen.com/english/advisories/2009/2229
Tags : vdb-entry, x_refsource_VUPEN
http://www.securityfocus.com/bid/36015
Tags : vdb-entry, x_refsource_BID
http://www.securitytracker.com/id?1022705
Tags : vdb-entry, x_refsource_SECTRACK
http://secunia.com/advisories/36227
Tags : third-party-advisory, x_refsource_SECUNIA