← All CVEs

CVE-2018-17281

high · 7.5

There is a stack consumption vulnerability in the res_http_websocket.so module of Asterisk through 13.23.0, 14.7.x through 14.7.7, and 15.x through 15.6.0 and Certified Asterisk through 13.21-cert2. It allows an attacker to crash Asterisk via a specially crafted HTTP request to upgrade the connection to a websocket.

7.5
CVSS
53.4%
EPSS (exploit prob.)
99th
EPSS percentile
2018-09-24
Published

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Weaknesses

CWE-400

Affected products

VendorProductAffected versions
digiumasterisk>= 13.0.0, <= 13.23.0
digiumasterisk>= 14.0.0, <= 14.7.7
digiumasterisk>= 15.0.0, <= 15.6.0
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk11.6
digiumcertified_asterisk13.1
digiumcertified_asterisk13.1
digiumcertified_asterisk13.1
digiumcertified_asterisk13.1
digiumcertified_asterisk13.1
digiumcertified_asterisk13.1
digiumcertified_asterisk13.8
digiumcertified_asterisk13.8
digiumcertified_asterisk13.8
digiumcertified_asterisk13.8
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.13
digiumcertified_asterisk13.21
digiumcertified_asterisk13.21
debiandebian_linux8.0
debiandebian_linux9.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2018-17281