成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

主流VoIP應用中出現RCE漏洞

安全 漏洞
這些漏洞存在于目前所廣泛使用的開源PJSIP多媒體通信庫中,該庫主要被Asterisk PBX工具包使用,大量的VoIP應用是在其基礎上開發的。

目前世界上最流行的一些通信應用程序都使用了一個充滿了安全漏洞的開源庫。

這個開源的、含有大量漏洞的庫與12月爆發的Apache Log4J日志庫漏洞都有一個共同點:他們被各個行業廣泛使用。

這個PJSIP庫,是一個開源的多媒體通信庫,Asterisk程序一直在使用它進行開發。Asterisk是一個企業級的、開源的PBX(專用分支交換機)工具包,在大量的工程中用于IP語音(VoIP)服務。

據Asterisk網站稱,該軟件每年被下載超過200萬次,在170個國家的將近100萬臺服務器上運行。Asterisk為IP PBX系統、VoIP網關和會議服務器提供支持,它也被大量中小企業、呼叫中心、運營商和政府所使用。

周一,開發平臺提供商JFrog Security披露了PJSIP的五個內存泄露漏洞。PJSIP提供了一個API,該API可以被IP電話和會議應用等IP電話應用使用。

JFrog研究人員解釋說,攻擊者成功利用這些漏洞后,可以在使用PJSIP庫的應用程序中打開遠程代碼執行(RCE)的開關。

在Jfrog進行披露之后,PJSIP的維護者已經修復了這五個CVE漏洞,如下圖所示。

漏洞產生的原因

在其分析報告中,JFrog研究人員解釋說,PJSIP框架提供了一個名為PJSUA的庫,該庫為SIP應用提供了一個API。他們說, PJSUA提供了豐富的媒體處理API,我們在那里發現了五個漏洞。其中的三個漏洞是堆棧溢出漏洞,可導致RCE,它們在CVSS嚴重性評級表上被評為8.1。其余的兩個是PJSUA API中的一個越界讀取漏洞和一個緩沖區溢出漏洞,這兩個漏洞都可能會導致拒絕服務攻擊(DoS),這兩個漏洞的CVSS評分為5.9。

含有漏洞的位置

JFrog說,那些使用PJSIP庫2.12版之前的項目,如果向以下任何一個API傳遞攻擊者控制的參數,都會受到攻擊。

  • l pjsua_player_create - 文件名參數必須是攻擊者可控制的。
  • l pjsua_recorder_create - 文件名參數必須是攻擊者可控制的。
  • l pjsua_playlist_create - 文件名參數必須是攻擊者可以控制的。
  • l pjsua_call_dump - 緩沖區參數容量必須小于128字節。
  • JFrog建議將PJSIP升級到2.12版本來解決這些漏洞。

這不是第一次爆發漏洞

PJSIP和其他常見的視頻會議軟件中出現漏洞并不新鮮。2018年8月,谷歌Project Zero研究員Natalie Silvanovich披露了大量常見的關鍵漏洞,包括WebRTC(由Chrome、Safari、Firefox、Facebook Messenger、Signal等使用)、PJSIP(同樣,在Asterisk的數百萬個軟件中使用)和蘋果的FaceTime專有庫。

Reason Cybersecurity的研究人員表示,如果這些漏洞被攻擊者利用,那么這些漏洞會讓攻擊者僅僅通過撥打視頻電話,就可以令使用這些組件的應用程序崩潰。從而引發內存堆溢出,使得攻擊者能夠接管受害者的視頻通話賬戶。

他寫道,Skype、Google Hangouts和WhatsApp等應用程序可以使全球任何地方的兩點之間能夠進行面對面交流。但從那時起,當需要進行虛擬連接時,這種漏洞的危害性就變得很大,我們最好聽從JFrog的建議,盡快對漏洞進行修補。

本文翻譯自:https://threatpost.com/rce-bugs-popular-voip-apps-patch-now/178719/如若轉載,請注明原文地址

責任編輯:姜華 來源: 嘶吼網
相關推薦

2020-11-10 08:47:36

漏洞bug遠程代碼

2022-03-30 09:09:39

漏洞網絡安全網絡攻擊

2021-09-08 11:45:50

OpenSSL RCE漏洞Synology產品

2024-01-23 11:45:27

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2025-01-07 13:44:48

2020-09-29 11:01:08

漏洞

2021-09-16 10:34:01

微軟漏洞RCE

2016-11-07 09:20:24

2021-01-31 10:31:29

Windows10操作系統RCE漏洞

2022-04-27 15:55:40

黑客漏洞網絡攻擊

2024-02-18 17:03:41

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2020-09-09 11:32:41

Android漏洞應用安全

2021-08-26 12:32:50

OpenSSL漏洞攻擊

2009-08-03 16:46:34

VoIPWANLAN

2020-09-30 10:11:34

漏洞

2020-09-28 10:20:30

漏洞

2022-07-27 11:58:46

漏洞ICS平臺

2022-02-12 16:30:02

WordPress安全漏洞插件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品国产三级国产播12软件 | 中文字幕日韩一区 | 欧美成人精品一区二区男人看 | 最新国产福利在线 | 亚洲狠狠| 欧美激情久久久久久 | 亚洲风情在线观看 | 久久免费资源 | 一区二区精品 | 狠狠色综合久久婷婷 | 狠狠操网站 | 日韩精品一区二区三区中文字幕 | 波多野结衣中文字幕一区二区三区 | 亚洲成人国产 | 欧美在线高清 | 亚洲精品99久久久久久 | 羞羞视频在线观看网站 | 亚洲 日本 欧美 中文幕 | 色婷婷综合网 | 欧美日韩专区 | 老司机午夜性大片 | 99爱视频 | 欧洲精品久久久久毛片完整版 | 欧美日韩精品久久久免费观看 | 亚洲精品视频在线 | 亚洲欧洲精品一区 | 日韩综合在线 | 91免费高清视频 | 九一国产精品 | 亚洲一区二区欧美 | 久久一区精品 | 欧美一区二区在线视频 | 综合亚洲视频 | 亚洲精品在线视频 | 九色国产| www.五月天婷婷 | 天堂久久网| 日韩欧美国产精品一区二区三区 | 国产精品色婷婷久久58 | 操皮视频 | 天堂在线中文 |