关于RTP协议实现存在信息泄露漏洞(RTP Bleed)的安全公告

VSole2017-09-17 22:08:42


       近日,国家信息安全漏洞共享平台(CNVD)收录了RTP信息泄露漏洞(CNVD-2017-26420,发现者命名为“RTP Bleed”),攻击者利用漏洞在不需要中间人身份的情况下,实现伪造音频注入,盗取音视频流或劫持语音通信,构成信息泄露和拒绝服务风险。由于RTP协议的实现涉及较为广泛的中间件或应用软件,有可能造成大规模的影响。

       一、漏洞情况分析

       RTP实时传输协议(Real-time Transport Protocol)是一种标准网络传输协议,RTP协议主要实现在互联网上传递音频和视频的标准数据包格式。RTP协议通常和RTP控制协议(RTCP)以及音视频流应用协议(H.323、 SIP)一起使用,广泛应用于流媒体相关的通讯和娱乐(如:网络电话、视频会议、网络电视和基于网络的一键通业务)。

       近期,国外安全研究公司EnableSecurity的安全研究人员Klaus-Peter Junghanns和Sandro Gauci在测试中发现了RTP协议实现的信息泄露漏洞,并命名为“RTP Bleed”。RTP Bleed漏洞和RTP协议的设计虽有关联,但主要还是存在于RTP 代理(Proxy)的具体实现上。RTP代理主要通过在两个或多个参与方之间代理RTP流来解决影响RTC系统的NAT限制,RTP代理由于不能直接信任流数据中的RTP IP和端口信息,而是以“学习模式”检查传入的RTP流量但又不使用身份验证机制。这使得攻击者可以直接接收RTP流媒体数据,且不需要中间人攻击条件。除上述攻击可能外,由于 RTP代理和RTP协议堆栈在实现上轻易接受、转发或处理来自任何源的RTP包,因此攻击者可以发送特定构造的RTP数据包,注入至RTP流中。以上这两种攻击机制有可能导致流媒体信息泄露、会话劫持修改和拒绝服务。例如:攻击者可以将监听正在进行的电话呼叫或音视频会议。

CNVD对漏洞的综合评级均为“高危”。

       二、漏洞影响范围

       该漏洞影响十分广泛,可直接影响或间接影响到基于RTP协议的产品供应商或服务提供商。根据当前测试结果,确认已知受影响的产品如下:Asterisk 14.4.0、TPproxy (tested 1.2.1-2ubuntu1 and RTPproxy 2.2.alpha.20160822 (git))。

       漏洞命名虽然参考了OpenSSL心脏滴血“HeartBleed”漏洞,但原理不完全相同。HeartBleed是因OpenSSL组件漏洞而泄露内存信息,RTPBleed是由于RTP协议实现缺陷而导致RTP流数据包存在暴露风险。

       三、漏洞处置建议 

       当前各方还未给出正式的解决方案,当前推荐的临时解决方案是建议在各类产品和中间件中启用安全实时传输协议(SRTP),可以避免机密性和完整性不受到影响。SRTP可以与其他技术措施(例如使用静态IPS、支持ICE和STUN authentication等)相结合,可以避免对攻击途径的暴露。例如:WebRTC通过强制使用SRTP协议,就未受到漏洞的影响。

       附:参考链接:

        https://www.rtpbleed.com/#the-rtp-bleed-bug

        https://github.com/kapejod/rtpnatscan

        http://www.cnvd.org.cn/flaw/show/CNVD-2017-26420

信息泄露rtp
本作品采用《CC 协议》,转载必须注明作者和本文链接
国家信息安全漏洞共享平台(CNVD)收录了RTP信息泄露漏洞(CNVD-2017-26420,发现者命名为“RTP Bleed”),攻击者利用漏洞在不需要中间人身份的情况下,实现伪造音频注入,盗取音视频流或劫持语音通信,构成信息泄露和拒绝服务风险。由于RTP协议的实现涉及较为广泛的中间件或应用软件,有可能造成大规模的影响。
6月11日,国务院办公厅发布《国务院2021年度立法工作计划》,要求加强重点领域、新兴领域、涉外领域立法。网络安全方面,该计划明确的立法项目包括:预备提请全国人大常委会审议电信法草案;制定关键信息基础设施安全保护条例(网信办、工信部、公安部起草)、数据安全管理条例(网信办组织起草)、商用密码管理条例(密码局起草)。此外,该计划明确提出,健全规范平台企业发展、数据收集使用管理等方面的法律制度。(信息
笔者片面的从多年乙方经验(不涉及监管层面能拿到的数据)的技术层面来讨论下大攻防演练多人运动下的溯源反制思路,以及作为反制团队如何与蓝队其他成员之间进行配合反制相关的工作。 如有写的不对的地方及遗漏的地方(肯定有的),请多多交流。
7月2日,网络安全审查办公室按照《网络安全审查办法》(简称:《办法》) ,对“滴滴出行”实施网络安全审查。 经查“滴滴出行”因严重违法违规,被责令下架。 7月5日,网络安全审查办公室再次发文,对”运满满”、“货车帮”、“BOSS直聘”启动网络安全审查。 国家网信办密集对企业进行 公开网络安全审查,引起业界极大关注。
事实上,这已经是SAS公司今年第二次被该黑客组织攻击,官方网站、APP无法登录,以及乘客敏感数据的泄露,给SAS公司造成了严重的声誉下降。此次攻击打乱了SAS多达800多个定期航班,影响了其飞往世界各地的130多个目的地的运营。目前,苏丹黑客团伙已将赎金要求提高了50倍,从3500美元增加到 17500美元。该组织表示,只要有必要,他们就会继续攻击,直到瑞典、丹麦和挪威的主要航空公司付清费用。
它可以在短时间内完成数十万目标的扫描,帮助渗透工程师从大量无标签的主机中,定位到可能存在弱点的目标,进行下一步半自动化测试,或者是开启重量级扫描器。因为其python插件扫描,跟作者即将释出的工具高度一致。
太原市反诈骗中心通过预警发现,王女士与冒充公检法类诈骗电话通话时间较长。随即给王女士进行电话预警,成功阻断了这起电信诈骗案件。经了解,王女士于8月2日下午接到自称防疫中心的电话,随后又被转接至自称上海普陀公安局。对方谎称其身份信息泄露,在疫情高风险地区有出入记录,如不及时处理则会被强制隔离。经该中心工作人员耐心劝导讲解,王女士已认识到自己险些受骗。
近日,美国电商巨头因违反欧盟数据保护条例,泄露用户隐私被监管局重罚近9亿,这是欧盟有史以来最大的数据隐私泄露罚款。刚刚结束的日本东京奥运会也出现购票者与志愿者的数据被泄露情况,相关负责人表示已经积极补救。
《王某某侵犯公民个人信息刑事一审刑事判决书》显示,不法分子仅花费 1 千元就买到 18 万条学生信息,约等于只花 1 元就可以买到 200 个人的信息
Api.xxxxx?+?'files/download';?//?下载路径(系统配置)
VSole
网络安全专家