CVE-2023-49294
medium · 4.9Asterisk is an open source private branch exchange and telephony toolkit. In Asterisk prior to versions 18.20.1, 20.5.1, and 21.0.1, as well as certified-asterisk prior to 18.9-cert6, it is possible to read any arbitrary file even when the `live_dangerously` is not enabled. This allows arbitrary files to be read. Asterisk versions 18.20.1, 20.5.1, and 21.0.1, as well as certified-asterisk prior to 18.9-cert6, contain a fix for this issue.
4.9
CVSS
45.6%
EPSS (exploit prob.)
99th
EPSS percentile
2023-12-14
Published
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Weaknesses
CWE-22
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| digium | asterisk | < 18.20.1 |
| digium | asterisk | >= 19.0.0, < 20.5.1 |
| digium | asterisk | 21.0.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 13.13.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 16.8.0 |
| sangoma | certified_asterisk | 18.9 |
| sangoma | certified_asterisk | 18.9 |
| sangoma | certified_asterisk | 18.9 |
| sangoma | certified_asterisk | 18.9 |
| sangoma | certified_asterisk | 18.9 |
Check a specific version with /api/v1/cve/match.
References
- https://github.com/asterisk/asterisk/blob/master/main/manager.c#L3757
- https://github.com/asterisk/asterisk/commit/424be345639d75c6cb7d0bd2da5f0f407dbd0bd5
- https://github.com/asterisk/asterisk/security/advisories/GHSA-8857-hfmw-vg8f
- https://lists.debian.org/debian-lts-announce/2023/12/msg00019.html
- https://github.com/asterisk/asterisk/blob/master/main/manager.c#L3757
- https://github.com/asterisk/asterisk/commit/424be345639d75c6cb7d0bd2da5f0f407dbd0bd5
- https://github.com/asterisk/asterisk/security/advisories/GHSA-8857-hfmw-vg8f
- https://lists.debian.org/debian-lts-announce/2023/12/msg00019.html
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2023-49294