9

CVE-2019-18610

An issue was discovered in manager.c in Sangoma Asterisk through 13.x, 16.x, 17.x and Certified Asterisk 13.21 through 13.21-cert4. A remote authenticated Asterisk Manager Interface (AMI) user without system authorization could use a specially crafted Originate AMI request to execute arbitrary system commands.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Digium ≫ Asterisk Version >= 13.0.0 < 13.29.2
Digium ≫ Asterisk Version >= 16.0.0 < 16.6.2
Digium ≫ Asterisk Version >= 17.0.0 < 17.0.1
Digium ≫ Certified Asterisk Version 13.21.0
Digium ≫ Certified Asterisk Version 13.21.0 Update cert1
Digium ≫ Certified Asterisk Version 13.21.0 Update cert2
Digium ≫ Certified Asterisk Version 13.21.0 Update cert3
Digium ≫ Certified Asterisk Version 13.21.0 Update cert4
Digium ≫ Certified Asterisk Version 13.21.0 Update rc1
Debian ≫ Debian Linux Version 8.0
Debian ≫ Debian Linux Version 9.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 29.65% 0.98
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 8.8 2.8 5.9
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
NIST 9 8 10
AV:N/AC:L/Au:S/C:C/I:C/A:C
CWE-862 Missing Authorization

The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

https://lists.debian.org/debian-lts-announce/2019/11/msg00038.html
Third Party Advisory
Mailing List
https://lists.debian.org/debian-lts-announce/2022/04/msg00001.html
Third Party Advisory
Mailing List
https://www.asterisk.org/downloads/security-advisories
Vendor Advisory
http://downloads.asterisk.org/pub/security/AST-2019-007.html
Patch
Vendor Advisory