PT-2026-67897 · Opensips · Opensis
CVE-2026-46334
·
Publicado
2026-08-04
·
Atualizado
2026-08-05
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
OpenSIPS versões anteriores a 3.6.6
OpenSIPS versões anteriores a 4.0.0-rc1
Description
Um problema de negação de serviço existe na lógica de análise da linha de largura de banda SDP. Um invasor remoto não autenticado pode enviar uma requisição SIP com
Content-Type: application/sdp contendo uma linha de largura de banda SDP de nível de sessão malformada que carece do delimitador de dois pontos obrigatório. Esta ação corrompe os metadados de largura de banda SDP analisados. Quando uma rota ou módulo clona este estado corrompido — especificamente durante o processamento de diálogo e QoS (Quality of Service, um mecanismo para gerenciar a prioridade do tráfego de rede) — o processo worker falha.Recommendations
Atualizar para a versão 3.6.6.
Atualizar para a versão 4.0.0-rc1.
Exploit
Correção
DoS
NULL Pointer Dereference
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Opensis