赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

IP电话解决方案组件CUCM存在拒绝服务漏洞

发布时间:2008.05.19 04:44     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】Cisco Unified Communications Manager(CUCM,之前被称为CallManager)是Cisco IP电话解决方案中的呼叫处理组件。CUCM中存在多个拒绝服务漏洞,可能导致语音服务中断。

发布日期:2008-05-14

更新日期:2008-05-15

受影响系统:

Cisco Unified CallManager 4.1

Cisco Unified Communications Manager 6.x

Cisco Unified Communications Manager 5.x

Cisco Unified Communications Manager 4.3

Cisco Unified Communications Manager 4.2

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 29221

CVE(CAN) ID: CVE-2008-1744,CVE-2008-1745,CVE-2008-1746,CVE-2008-1747,CVE-2008-1748,CVE-2008-1742,CVE-2008-1743

Cisco Unified Communications Manager(CUCM,之前被称为CallManager)是Cisco IP电话解决方案中的呼叫处理组件。

CUCM中存在多个拒绝服务漏洞,可能导致语音服务中断。

以下Cisco Unified Communications Manager服务受影响:

* 证书信任列表(CTL)供应程序

* 证书权威代理功能(CAPF)

* 会话初始协议(SIP)

* 简单网络管理协议(SNMP)Trap

证书信任列表供应程序相关漏洞

当有漏洞的Cisco Unified Communications Manager系统接收到一系列畸形TCP报文时,Cisco Unified Communications Manager 5.x版本的证书信任列表(CTL)供应程序中的内存耗尽漏洞可能导致拒绝服务。CTL Provider服务默认监听在TCP 2444端口上,是用户可配置的,也是默认启用的。这个漏洞在Cisco Bug ID中记录为CSCsj80609,所分配的CVE标识为CVE-2008-1742。

当有漏洞的Cisco Unified Communications Manager系统接收到一系列畸形TCP报文时,Cisco Unified Communications Manager 5.x和6.x版本的CTL Provider服务的内存耗尽漏洞可能导致拒绝服务。CTL Provider服务默认监听在TCP 2444端口上,是用户可配置的。这个漏洞在Cisco Bug ID中记录为CSCsi98433,所分配的CVE标识为CVE-2008-1743。

证书权威代理功能相关漏洞

Unified Communications Manager 4.1、4.2和4.3版本的证书权威代理功能(CAPF)服务在处理畸形输入时存在拒绝服务漏洞。CAPF服务默认监听在TCP 3804端口,是用户可配置的。CAPF服务默认下为禁用。这个漏洞在Cisco Bug ID中记录为CSCsk46770,所分配的CVE标识为CVE-2008-1744。

SIP相关漏洞

Cisco Unified Communications Manager的5.x和6.x在处理畸形SIP JOIN消息时存在拒绝服务漏洞。无法在Cisco Unified Communications Manager中禁用SIP处理。这个漏洞在Cisco Bug ID中记录为CSCsi48115,所分配的CVE标识为CVE-2008-1745。

Cisco Unified Communications Manager 4.1、4.2、4.3、5.x和6.x版本在处理SIP INVITE消息时存在拒绝服务漏洞。无法在Cisco Unified Communications Manager中禁用SIP处理。这个漏洞在Cisco Bug ID中记录为CSCsk46944,所分配的CVE标识为CVE-2008-1747。

Cisco Unified Communications Manager 4.1、4.2、4.3、5.x和6.x版本在处理SIP INVITE消息时存在拒绝服务漏洞。无法在Cisco Unified Communications Manager中禁用SIP处理。这个漏洞在Cisco Bug ID中记录为CSCsl22355,所分配的CVE标识为CVE-2008-1748。

SNMP Trap相关漏洞

当有漏洞的Cisco Unified Communications Manager系统接收到畸形UDP报文时,Cisco Unified Communications Manager 4.1、4.2、4.3、5.x和6.x版本的SNMP Trap代理服务会出现拒绝服务漏洞。这个漏洞在Cisco Bug ID中记录为CSCsj24113,所分配的CVE标识为CVE-2008-1746。

<*来源:Cisco安全公告

链接:http://www.cisco.com/warp/public/707/cisco-sa-20080514-cucmdos.shtml

*>

建议:

----------------------------------------------------------------------------

临时解决方法:

禁用有漏洞的服务。

厂商补丁:

Cisco

-----

Cisco已经为此发布了一个安全公告(cisco-sa-20080514-cucmdos)以及相应补丁:

cisco-sa-20080514-cucmdos:Cisco Unified Communications Manager Denial of Service Vulnerabilities

链接:http://www.cisco.com/warp/public/707/cisco-sa-20080514-cucmdos.shtml

补丁下载:

http://www.cisco.com/pcgi-bin/tablebuild.pl/callmgr-41?psrtdcat20e2

http://www.cisco.com/pcgi-bin/tablebuild.pl/callmgr-42?psrtdcat20e2

http://www.cisco.com/pcgi-bin/tablebuild.pl/callmgr-43?psrtdcat20e2

http://www.cisco.com/pcgi-bin/tablebuild.pl/callmgr-51?psrtdcat20e2

http://www.cisco.com/pcgi-bin/tablebuild.pl/callmgr-61?psrtdcat20e2

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Microsoft IE"打印链接列表"脚本注入漏洞 (05-16) · Microsoft Word RTF畸形字符串处理漏洞 (05-15)
· Microsoft恶意软件保护引擎拒绝服务漏洞 (05-15) · Debian与Ubuntu Linux系统同时曝出漏洞 (05-15)
· IE7 DisableCachingOfSSLPages选项失效漏洞 (05-14) · OracleAS Portal应用程序存在绕过认证漏洞 (05-14)
· Yahoo!助手存在ActiveX控件内存破坏漏洞 (05-12) · 联众世界GLIEDown2.dll Active控件执行漏洞 (05-12)
· 简析在网络安全中人为恶意攻击与漏洞威胁 (05-07) · IBM Rational Build Forge远程拒绝服务漏洞 (05-07)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 工信部“三定”公布 总编制731名设24司局
· 北京发电子商务监管意见 营利性网店须办照
· 直播 08中国城市信息化高峰论坛 案例点评
· 烽火网络校园解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统