PT-2026-86170 · Pjsip · Pjsip

CVE-2026-57164

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PJSIP versões anteriores ao commit 8d5956a
Description Um estouro de buffer de heap ocorre no cliente HTTP PJLIB-UTIL dentro do arquivo http client.c ao fazer o buffer de um corpo de resposta HTTP. Este problema afeta aplicações que recebem um corpo de resposta completo de uma vez usando um callback de conclusão sem um callback incremental on data read. A falha decorre de um cálculo de tamanho incorreto baseado no Content-Length fornecido pelo servidor, o que pode resultar em um buffer pequeno demais, permitindo que os dados da resposta sejam gravados além da memória alocada. Um servidor HTTP malicioso ou um atacante man-in-the-middle pode disparar isso enviando uma resposta manipulada, levando potencialmente à corrupção de memória ou ao encerramento inesperado da aplicação.
Recommendations Atualize o PJSIP para a versão que contém o commit 8d5956a. Como mitigação temporária, evite usar o cliente HTTP PJLIB-UTIL para receber corpos de resposta completos de uma vez e, em vez disso, consuma as respostas incrementalmente através do callback on data read. Restrinja as conexões apenas a servidores confiáveis.

Exploit

Correção

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57164
GHSA-59FR-724J-6FJV

Produtos afetados

Pjsip