Идентификатор: BDU:2022-05085.
Наименование уязвимости: Уязвимость модуля "SIP ALG" (SIP Application Layer Gateway) средств разработки Realtek SDK для операционной системы eCos, позволяющая нарушителю выполнить произвольный код.
Описание уязвимости: Уязвимость модуля "SIP ALG" (SIP Application Layer Gateway) средств разработки Realtek SDK для операционной системы eCos связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код, путем отправки специально сформированного UDP-пакета
Уязвимое ПО: Микропрограммный код Realtek Semiconductor Corp. Realtek eCos RSDK 1.5.7p1 | Микропрограммный код Realtek Semiconductor Corp. Realtek eCos MSDK 4.9.4p1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 01.08.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
— использование средств межсетевого экранирования или систем предотвращения сетевых вторжений для блокирования UDP-пакетов с SIP-сообщением "INVITE", строкой "m=audio" и размером больше 128 байт;
Использование рекомендаций:
https://www.realtek.com/images/safe-report/Realtek_APRouter_SDK_Advisory-CVE-2022-27255.pdf.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-27255.
Тип ошибки CWE: CWE-121
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.opennet.ru/opennews/art.shtml?num=57645
https://www.realtek.com/images/safe-report/Realtek_APRouter_SDK_Advisory-CVE-2022-27255.pdf
https://nvd.nist.gov/vuln/detail/CVE-2022-27255