BDU:2022-03171
АО "НППКТ", Сообщество свободного программного обеспечения, ФССП России, ООО «Ред Софт» ОСОН ОСнова Оnyx, Debian GNU/Linux, ОС ТД АИС ФССП России, РЕД ОС, PJSIP
2022-03-22
Уязвимость реализации функций pjmedia_sdp_print() и pjmedia_sdp_media_print() интерфейса PJSUA2 API мультимедийной коммуникационной библиотеки PJSIP связана переполнением буфера на стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Для PJSIP: https://github.com/pjsip/pjproject/commit/560a1346f87aabe126509bb24930106dea292b00 https://www.pjsip.org/ https://github.com/pjsip/pjproject
Для Debian: https://security-tracker.debian.org/tracker/CVE-2022-24764 https://lists.debian.org/debian-lts-announce/2022/03/msg00035.html
Для РЕД ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/
Для ОСОН ОСнова Оnyx: Обновление программного обеспечения asterisk до версии 1:18.14.0~dfsg+~cs6.12.40431414-1