JFrog 披露PJSIP开源多媒体通信库的五个漏洞

VSole2022-03-03 16:01:01

3月1日,DevOps平台提供商JFrog安全研究团队披露了PJSIP中的五个安全漏洞,攻击者可以利用这些漏洞在运行使用该库的应用程序的设备上执行任意代码,或致使拒绝服务。

PJSIP 是一个用 C 语言编写的开源多媒体通信库,实现了基于标准的协议,如SIP、SDP、RTP、STUN、TURN 和 ICE。它将信令控制协议SIP与丰富的多媒体通信框架及NAT穿越功能结合到可移植的高级API中,几乎适用于现今所有系统,如桌面系统、嵌入式系统、移动手持设备。

PJSIP 支持音频、视频、状态呈现和即时通讯,且具有完善的文档,对开发者比较友好,许多流行的通信应用程序都使用该库。据JFrog 所说,其中包括WhatsApp、BlueJeans和Asterisk。

根据SIP/IPPBX通信平台Asterisk公布的数据,该软件每年下载200万次,并在170个国家的100万台服务器上运行。Asterisk为IP PBX 系统、VoIP 网关和会议服务器提供支持,并被中小企业、呼叫中心、运营商和政府使用。

以下是在PJSIP库中发现的漏洞列表:

其中三个漏洞是堆栈溢出漏洞,可能导致远程代码执行。其余两个漏洞是PJSUA API 中的越界读取漏洞和缓冲区溢出漏洞,这两者都可能导致拒绝服务。

"如果被利用,这些漏洞能够让攻击者通过视频通话来破坏使用该库的应用程序,"Cycode的联合创始人兼首席技术官Ronen Slavin指出, "这将触发堆内存溢出,这可能会允许攻击者接管受害者的视频通话帐户。”

JFrog 建议将 PJSIP 升级到 2.12 版本以解决此问题。

资讯来源:JFrog Security

转载请注明出处和本文链接

每日涨知识

Dom型XSS

客户端的脚本程序可以动态地检查和修改页面内容,而不依赖于服务器端的数据。例如客户端如从URL中提取数据并在本地执行,如果用户在客户端输入的数据包含了恶意的JavaScript脚本,而这些脚本没有经过适当的过滤,那么应用程序就可能受到DOM-based XSS攻击。

通信pjsip
本作品采用《CC 协议》,转载必须注明作者和本文链接
其中三个漏洞是可能导致远程代码执行的堆栈溢出漏洞,其余两个漏洞是可能导致拒绝服务的越界读取漏洞和缓冲区溢出漏洞。
在过去的几个月里,多个伊朗媒体和社交网络都发布了警告,有攻击者正在假冒伊朗政府实施短信钓鱼活动。
通信公司高管和员工利用职务便利大量售卖手机虚拟卡,为境外赌博网站引流,吸引网民参与跨境赌博、浏览色情网站。历经8个多月的全力侦查,湖北警方最终铲除相关犯罪链条,并揪出通信公司“内鬼”。
通信保密技术
2021-09-28 08:57:57
介绍通信保密的基本概念、基本原理、典型技术及其应用。共9章,内容涉及通信保密概论、密码学基础、模拟通信保密技术、数字通信保密技术、密钥管理、信息隐藏、网络安全与IP通信保密、网络安全技术应用和量子通信保密。
VoIP 通信公司 3CX 今天警告客户禁用 SQL 数据库集成,因为它所描述的潜在漏洞存在潜在风险。尽管今天发布的安全公告缺乏有关该问题的任何具体信息,但它建议客户通过禁用 MongoDB、MsSQL、MySQL 和 PostgreSQL 数据库集成来采取预防措施。该安全问题仅影响 3CX 互联网语音协议 (VOIP) 软件的版本 18 和 20。此外,并非所有基于 Web 的 CRM 集成都会
11月29日,中国通信学会数据安全委员会“数据安全专题报告会”在上海成功举办。
本次学术年会在中国通信学会指导下,由中国通信学会数据安全委员会、奇安信科技集团股份有限公司联合主办,以“推动数据安全技术创新,赋能数字经济安全发展”为主题,
通过流量审查技术,审查者可以获取通信过程的双方连接信息、双方身份信息以及流量属性,从而进行进一步的利用或者破坏。在社会安全领域,流量审查甚至能够防止恐怖分子的恐怖袭击、追查嫌疑犯的动向,为社会治安带来新的突破口。从社会安定、国家安全方面来看,应该适当发展流量审查技术,同时应该对这种技术实行严格的管控,避免其成为隐患,造成不可估量的损失。
T-Mobile不是第一次发生安全事件这起事件并非T-Mobile的首起重大网络安全事件。自2018年以来,T-Mobile已经发生过其他7起大型数据泄露了。2020年3月,T-Mobile宣称,电子邮件供应商被黑导致其部分客户的个人信息和财务信息遭泄露。2021年2月,T-Mobile再曝数据泄露,称数量不明的T-Mobile客户受到SIM交换攻击影响。然而,T-Mobile的磨难并没有就此终结。最后,2022年7月,T-Mobile被迫向2021年8月数据泄露的受影响客户支付了3.5亿美元,并同意在2023年投资1.5亿美元升级其网络安全。
据工业和信息化部官微“工信微报”,依据相关法律法规,北京市通信管理局持续开展 App 隐私合规和网络数据安全专项整治。通报中存在侵害用户权益和安全隐患等问题的 29 款 App。
VSole
网络安全专家