PT-2021-9742 · Pjsip+2 · Pjsip+2

CVE-2020-15260

·

Publicado

2021-03-10

·

Atualizado

2026-03-24

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
PJSIP versões 2.10 e anteriores
Descrição
O PJSIP é uma biblioteca de comunicação multimídia gratuita e de código aberto que implementa protocolos baseados em padrões, como SIP, SDP, RTP, STUN, TURN e ICE. A biblioteca possui uma vulnerabilidade que permite interações inseguras sem o conhecimento do usuário. Isso ocorre porque o transporte do PJSIP pode ser reutilizado se tiver o mesmo endereço IP + porta + protocolo, mas carece de autenticação remota do nome do host. Por exemplo, se uma conexão TLS for criada para sip.foo.com com o endereço IP 100.1.1.1 e, em seguida, for tentada uma conexão para sip.bar.com com o mesmo endereço IP, a conexão existente será reutilizada, mesmo que 100.1.1.1 não possua um certificado para autenticar-se como sip.bar.com. Essa vulnerabilidade afeta usuários que precisam acessar conexões para destinos diferentes que se traduzem no mesmo endereço e permite ataques man-in-the-middle se um invasor conseguir redirecionar uma conexão para outro destino, como no caso de falsificação de DNS.
Recomendações
Para as versões 2.10 e anteriores do PJSIP, considere desativar a reutilização de conexões existentes para evitar interações inseguras. Como solução temporária, restrinja o acesso a conexões que sejam traduzidas para o mesmo endereço IP para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-2089
ALT-PU-2024-10938
CVE-2020-15260
GHSA-8HCP-HM38-MFPH
MGASA-2021-0337
USN-8122-1

Produtos afetados

Alt Linux
Pjsip
Ubuntu