0-click в Linphone SIP позволяет привести к сбою целевого устройства

0-click в Linphone SIP позволяет привести к сбою целевого устройства

0-click в Linphone SIP позволяет привести к сбою целевого устройства

Специалисты в области кибербезопасности из компании Claroty раскрыли подробности 0-click уязвимости в протоколе установленного сеанса (Session Initiation Protocol, SIP). Эксперты особо подчеркнули, что брешь можно использовать удалённо, а от жертвы не потребуется никакого ответного действия.

Уязвимость, получившая идентификатор CVE-2021-33056 и 7,5 баллов по шкале CVSS, может привести к сбою в работе SIP-клиента и состоянию DoS.

Корень проблемы кроется в компоненте belle-sip, написанной на C библиотеке. В версиях, вышедших до 4.5.20, этот компонент используется для имплементации SIP-транзакции.

Linphone представляет собой кросс-платформенный SIP-клиент с открытым исходным кодом, поддерживающий аудио- и видеовызовы, а также защищённые сквозным шифрованием сообщения. А SIP, в свою очередь, является протоколом, который используется для поддержания коммуникаций в режиме реального времени.

Задействовать описанную экспертами уязвимость достаточно легко. Для этого злоумышленник должен добавить “</” в заголовок SIP-сообщения. В этом случае приложение-клиент, которое парсит такие сообщения, аварийно завершит работу.

«Суть бага кроется в допустимости использования нетипичных URI в качестве валидных SIP-заголовков», — объясняют специалисты Claroty.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновлённые версии Jatoba сертифицированы ФСТЭК по 4-му уровню доверия

СУБД Jatoba версий 4.13.2 и 5.8 успешно сертифицирована Федеральной службой по техническому и экспортному контролю (ФСТЭК России) по 4-му уровню доверия.

Этот статус позволяет использовать систему на значимых объектах критической информационной инфраструктуры, делая её надёжным выбором как для государственных структур, так и для коммерческих организаций, работающих с конфиденциальными данными.

«Jatoba постоянно совершенствуется, чтобы соответствовать ожиданиям заказчиков. В новых версиях — 4.13.2 и 5.8.2 — реализован высокий уровень безопасности, соответствующий современным требованиям. Были устранены выявленные уязвимости в области кибербезопасности, исправлены ошибки, обнаруженные в процессе эксплуатации, что повысило стабильность и производительность ключевых компонентов платформы», — отметил Юрий Осипов, менеджер по продукту Jatoba компании «Газинформсервис».

Jatoba — это отечественная разработка, которая предлагает обширные возможности для различных типов пользователей. Среди её ключевых преимуществ — расширенные функции информационной безопасности, подтверждённая совместимость с программными продуктами российских производителей и удобный графический интерфейс для администрирования и обслуживания.

СУБД подходит для работы в системах с OLTP, OLAP и смешанным профилем нагрузки, что делает её универсальным решением для корпоративных информационных систем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru