BDU:2022-03172 (CVE-2022-24793) — уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP
По данным БДУ ФСТЭК России, по состоянию на 21.11.2022.
Высокий — 7.5/10 Устранена
Уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP связана с копированием буфера без проверки размера входных данных при обработке DNS пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11; РЕД ОС (ООО «Ред Софт») — версии 7.3; ОС ТД АИС ФССП России (ФССП России) — версии ИК6; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: github.com, www.pjsip.org, github.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-03172 · CVE-2022-24793 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 30.05.2022 · Обновлена ФСТЭК: 21.11.2022 · Выявлена: 06.04.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-120 — копирование буфера без проверки размера входных данных (классическое переполнение буфера); CWE-122 — переполнение буфера в динамической памяти |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 10, 11 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- ОС ТД АИС ФССП России (ФССП России) — ИК6 · операционная система
- PJSIP (Сообщество свободного программного обеспечения) — до 2.12 включительно · прикладное ПО информационных систем
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.6 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для PJSIP: github.com/pjsip/pjproject/commit/9fae8f43accef8ea65d4a8a…; www.pjsip.org/; github.com/pjsip/pjproject
- Для Debian: security-tracker.debian.org/tracker/CVE-2022-24793
- Для РЕД ОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для ОС ТД АИС ФССП России: goslinux.fssp.gov.ru/2726972/; Организационные меры; Пользователям необходимо отключить разрешение DNS в конфигурации PJSIP (установив nameserver_count нулевое значение) или вместо этого использовать реализацию внешнего преобразователя
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения asterisk до версии 1:18.14.0~dfsg+~cs6.12.40431414-1
Данная уязвимость затрагивает приложения только в 32-разрядных системах
Источники
- github.com/pjsip/pjproject/commit/9fae8f43accef8ea65d4a8a…
- github.com/pjsip/pjproject/security/advisories/GHSA-p6g5-…
- redos.red-soft.ru/support/secure/
- nvd.nist.gov/vuln/detail/CVE-2022-24793
- security-tracker.debian.org/tracker/CVE-2022-24793
- goslinux.fssp.gov.ru/2726972/
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/



