Memory leak in Asterisk Open Source and Certified Asterisk - CVE-2017-16672
Published: November 26, 2018
Vulnerability identifier: #VU16065
CSH Severity: Low
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-16672
CWE-ID: CWE-401
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to cause DoS condition on the target system.
The vulnerability exists due to memory leak in pjsip session resource. A remote unauthenticated attacker can send a specially-crafted request, exhaust available memory and cause the system to crash.
Affected software
Asterisk Open Source
Certified Asterisk
Gentoo Linux
Fedora
asterisk
Certified Asterisk
Gentoo Linux
Fedora
asterisk
How to mitigate CVE-2017-16672
Update Asterisk Open Source to version 13.18.1, 14.7.1,15.1.1.
Update Certified Asterisk to version 13.13-cert7.
Update Certified Asterisk to version 13.13-cert7.
Asterisk Open Source - addressed in versions 13.18.1, 14.7.1, 15.1.1
Certified Asterisk - update to 13.13-cert7
asterisk - update to 14.7.6-2.fc27
Certified Asterisk - update to 13.13-cert7
asterisk - update to 14.7.6-2.fc27