Page 1 sur 2 12 DernièreDernière
Affichage des résultats 1 à 10 sur 17

Discussion: Sécurité asterisk: qui a lu le README-SERIOUSLY.bestpractices.txt ?

  1. #1
    Membre Senior
    Date d'inscription
    septembre 2010
    Localisation
    Where the sun shines
    Messages
    1 418
    Downloads
    0
    Uploads
    0

    Sécurité asterisk: qui a lu le README-SERIOUSLY.bestpractices.txt ?

    Je dois avouer, pas moi (dit le chat...)....

    Document dans la racine des sources asterisk, a lire impérativement...

    Notamment, on peut faire du "dialplan injection" dans asterisk:

    [....]
    For example, instead of just sending a request
    to dial extension 500 (which in our example above would create the string
    SIP/500 and is then used by the Dial() application to place a call), someone
    could potentially send a string like "500&SIP/itsp/14165551212".

    The string "500&SIP/itsp/14165551212" would then be contained within the
    ${EXTEN} channel variable, which is then utilized by the Dial() application in
    our example, thereby giving you the dialplan line of:

    exten => _X.,n,Dial(SIP/500&SIP/itsp/14165551212)

    bonne lecture.....

  2. #2
    Membre Association
    Date d'inscription
    septembre 2010
    Messages
    1 236
    Downloads
    0
    Uploads
    0
    Ça fait un bon moment, c'est pour cette raison il ne faut pas utiliser "_X."

  3. #3
    Membre Association
    Date d'inscription
    août 2010
    Messages
    856
    Downloads
    0
    Uploads
    0
    Ni même tout masque qui n'est pas limité dans sa longueur et ses caractères autorisés ...
    C'est pour ça que je déconseille aussi aux débutants les comptes sip numériques, c'est beau la facilité de faire "exten => _5XX,1,dial(SIP/${EXTEN})", mais bonjour la sécurité ...

  4. #4
    Membre Association
    Date d'inscription
    septembre 2010
    Messages
    1 236
    Downloads
    0
    Uploads
    0
    Mais bon, il faut deviner nom de itsp, et puis trouver un qui accepte les apels par défaut ect.

  5. #5
    Membre Senior
    Date d'inscription
    septembre 2010
    Localisation
    Where the sun shines
    Messages
    1 418
    Downloads
    0
    Uploads
    0
    ;-) c'est ce qu'ils disaient chez sony pour le PSP network....

  6. #6
    Membre Association
    Date d'inscription
    septembre 2010
    Messages
    1 236
    Downloads
    0
    Uploads
    0
    Mais pour serveur apache xD

  7. #7
    Membre Senior
    Date d'inscription
    septembre 2010
    Messages
    410
    Downloads
    1
    Uploads
    0
    C'est toujours vrai sur les dernieres versions d'asterisk cette histoire de concatener un &SIP/isp/1222432 ?

    Concretement sur un softphone ou un téléphone SIP, on peut envoyer ce genre de chaine ?

  8. #8
    Membre Association
    Date d'inscription
    août 2010
    Messages
    856
    Downloads
    0
    Uploads
    0
    Bien sûr qu'on peut l'envoyer, la chaine de numérotation n'est pas du tout limitée aux chiffres, on a l'habitude des chiffres mais le protocole prévoit les autres caractères.

  9. #9
    Membre Senior
    Date d'inscription
    septembre 2010
    Messages
    410
    Downloads
    1
    Uploads
    0
    Citation Envoyé par Reaper Voir le message
    Ça fait un bon moment, c'est pour cette raison il ne faut pas utiliser "_X."
    Qu'est ce qu'il faut utiliser si l'on souhaite à la fois les numéros au national (10 chiffres) et les numéros à l'international (longueur variable), et le tout en une seule expression ?

  10. #10
    Membre Association
    Date d'inscription
    septembre 2010
    Messages
    1 236
    Downloads
    0
    Uploads
    0
    Utiliser deux expressions.

Règles de messages

  • Vous ne pouvez pas créer de nouvelles discussions
  • Vous ne pouvez pas envoyer des réponses
  • Vous ne pouvez pas envoyer des pièces jointes
  • Vous ne pouvez pas modifier vos messages
  •