NVD Vulnerability Detail
Search Exploit, PoC
CVE-2008-3903
Summary

Asterisk Open Source 1.2.x before 1.2.32, 1.4.x before 1.4.24.1, and 1.6.0.x before 1.6.0.8; Asterisk Business Edition A.x.x, B.x.x before B.2.5.8, C.1.x.x before C.1.10.5, and C.2.x.x before C.2.3.3; s800i 1.3.x before 1.3.0.2; and Trixbox PBX 2.6.1, when Digest authentication and authalwaysreject are enabled, generates different responses depending on whether a SIP username is valid, which allows remote attackers to enumerate valid usernames.

Summary

Additional details can be found here: http://www.voipsa.org/pipermail/voipsec_voipsa.org/2006-May/001628.html

Publication Date Sept. 5, 2008, 4:41 a.m.
Registration Date Jan. 29, 2021, 1:41 p.m.
Last Update Aug. 8, 2017, 10:32 a.m.
CVSS2.0 : LOW
Score 3.5
Vector AV:N/AC:M/Au:S/C:P/I:N/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 単一
機密性への影響(C)
完全性への影響(I) なし
可用性への影響(A) なし
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:asterisk:p_b_x:1.2:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:p_b_x:1.2.22:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:p_b_x:1.4.21.1:*:*:*:*:*:*:*
cpe:2.3:a:asterisk:p_b_x:1.6:*:*:*:*:*:*:*
cpe:2.3:a:trixbox:pbx:2.6.1:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Asterisk Open Source における有効なユーザ名を列挙される脆弱性
Title Asterisk Open Source における有効なユーザ名を列挙される脆弱性
Summary

Asterisk Open Source、Asterisk Business Edition、s800i および Trixbox PBX は、Digest 認証および authalwaysreject が有効になっている際、SIP ユーザ名が有効かどうかに依存している異なるレスポンスを生成するため、有効なユーザ名を列挙される脆弱性が存在します。

Possible impacts 第三者により、有効なユーザ名を列挙される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Sept. 4, 2008, midnight
Registration Date June 26, 2012, 4:02 p.m.
Last Update June 26, 2012, 4:02 p.m.
Affected System
Digium
p b x Open Source の 1.2.32 未満の 1.2.x、1.4.24.1 未満の 1.4.x、1.6.0.8 未満の 1.6.0.x、Business Edition の A.x.x、B.2.5.8 未満の B.x.x、C.1.10.5 未満の C.1.x.x、C.2.3.3 未満の C.2.x.x、s800i の 1.3.0.2 未満の 1.3.x
trixbox
pbx 2.6.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年06月26日]
  掲載
Feb. 17, 2018, 10:37 a.m.