CVE-2024-42365

HIGH
Published Aug 8, 2024 Modified Nov 3, 2025 CWE-267 CWE-1220

Description

Asterisk is an open source private branch exchange (PBX) and telephony toolkit. Prior to asterisk versions 18.24.2, 20.9.2, and 21.4.2 and certified-asterisk versions 18.9-cert11 and 20.7-cert2, an AMI user with `write=originate` may change all configuration files in the `/etc/asterisk/` directory. This occurs because they are able to curl remote files and write them to disk, but are also able to append to existing files using the `FILE` function inside the `SET` application. This issue may result in privilege escalation, remote code execution and/or blind server-side request forgery with arbitrary protocol. Asterisk versions 18.24.2, 20.9.2, and 21.4.2 and certified-asterisk versions 18.9-cert11 and 20.7-cert2 contain a fix for this issue.

Is your site exposed to CVE-2024-42365?

Run a free security scan — no signup, results in seconds.

CVSS v3.1 Score

7.4
HIGH
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L

Weakness Type (CWE)

CWE-267 CWE-267
CWE-1220 CWE-1220

Affected Products

Vendor Product
asterisk asterisk
asterisk asterisk
asterisk asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk
asterisk certified_asterisk

References

Frequently Asked Questions

What is CVE-2024-42365? +
Asterisk is an open source private branch exchange (PBX) and telephony toolkit. Prior to asterisk versions 18.24.2, 20.9.2, and 21.4.2 and certified-asterisk versions 18.9-cert11 and 20.7-cert2, an AMI user with `write=originate` may change all configuration files in the `/etc/asterisk/` directory. This occurs because they are able to curl remote files and write them to disk, but are also able to append to existing files using the `FILE` function inside the `SET` application. This issue may result in privilege escalation, remote code execution and/or blind server-side request forgery with arbitrary protocol. Asterisk versions 18.24.2, 20.9.2, and 21.4.2 and certified-asterisk versions 18.9-cert11 and 20.7-cert2 contain a fix for this issue. It has a CVSS v3.1 base score of 7.4 (HIGH).
How severe is CVE-2024-42365? +
CVE-2024-42365 has a CVSS v3.1 score of 7.4 out of 10, rated HIGH. This is a high-severity vulnerability that should be prioritized for patching.
What products are affected by CVE-2024-42365? +
CVE-2024-42365 affects products from asterisk, specifically: asterisk, certified_asterisk. Check the affected products table above for specific version ranges.
How do I check if I'm vulnerable to CVE-2024-42365? +
You can use Secably's free Website Scanner to check your website for known vulnerabilities. For infrastructure scanning, use the Port Scanner to identify exposed services that may be affected. Check the vendor advisories linked above for specific patch and version information.

Related Vulnerabilities

Don't wait for an exploit

Scan your website for vulnerabilities like CVE-2024-42365 — free, no signup required.