BDU:2022-03172

АО "НППКТ", Сообщество свободного программного обеспечения, ФССП России, ООО «Ред Софт» ОСОН ОСнова Оnyx, Debian GNU/Linux, ОС ТД АИС ФССП России, РЕД ОС, PJSIP

НЕ ОЦЕНЕНО

Дата обнаружения

2022-04-06

Официальное описание

Уязвимость реализации разрешения DNS мультимедийной коммуникационной библиотеки PJSIP связана с копированием буфера без проверки размера входных данных при обработке DNS пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для PJSIP: https://github.com/pjsip/pjproject/commit/9fae8f43accef8ea65d4a8ae9cdf297c46cfe29a https://www.pjsip.org/ https://github.com/pjsip/pjproject

Для Debian: https://security-tracker.debian.org/tracker/CVE-2022-24793

Для РЕД ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/

Организационные меры: Пользователям необходимо отключить разрешение DNS в конфигурации PJSIP (установив nameserver_count нулевое значение) или вместо этого использовать реализацию внешнего преобразователя

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения asterisk до версии 1:18.14.0~dfsg+~cs6.12.40431414-1