BDU:2022-03172 (CVE-2022-24793) — уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP

По данным БДУ ФСТЭК России, по состоянию на 21.11.2022.

Высокий — 7.5/10 Устранена

Уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP связана с копированием буфера без проверки размера входных данных при обработке DNS пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; РЕД ОС (ООО «Ред Софт») — версии 7.3; ОС ТД АИС ФССП России (ФССП России) — версии ИК6; и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, www.pjsip.org, github.com

Сведения об уязвимости

Идентификаторы BDU:2022-03172 · CVE-2022-24793
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность
Наименование ФСТЭК Уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 30.05.2022 · Обновлена ФСТЭК: 21.11.2022 · Выявлена: 06.04.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-120 — копирование буфера без проверки размера входных данных (классическое переполнение буфера); CWE-122 — переполнение буфера в динамической памяти
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
  • PJSIP (Сообщество свободного программного обеспечения) — до 2.12 включительно · прикладное ПО информационных систем
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.6 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Данная уязвимость затрагивает приложения только в 32-разрядных системах

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных