Ad

CVE-2026-46334

HIGH CVSS 4.0: 8,7 EPSS 0.49%
Обновлено 5 августа 2026
Opensips
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.6.6
Тип уязвимости CWE-476 (Разыменование нулевого указателя), CWE-20 (Неправильная проверка ввода)
Поставщик Opensips
Публичный эксплойт Нет

OpenSIPS — это реализация сервера протокола инициации сеанса (SIP). Версии до 3.6.6 и 4.0.0-rc1 содержат уязвимость типа «отказ в обслуживании» в логике анализа полосы пропускания SDP. Запрос SIP с типом контента: application/sdp и неверно сформированной строкой пропускной способности SDP на уровне сеанса, в которой отсутствует необходимый разделитель-двоеточие, может повредить анализируемые метаданные пропускной способности SDP.

Когда маршрут или модуль впоследствии клонируют поврежденное состояние SDP, как это происходит при обработке диалога и QoS, рабочий процесс OpenSIPS аварийно завершает работу. Таким образом, удаленный злоумышленник, не прошедший проверку подлинности, может вызвать сбой в любой конфигурации, сценарий маршрутизации которой анализирует SDP, контролируемый злоумышленником, и применяет обработку диалога/QoS. Эта проблема исправлена ​​в версиях 3.6.6 и 4.0.0-rc1.

Показать оригинальное описание (EN)

OpenSIPS is a Session Initiation Protocol (SIP) server implementation. Versions prior to 3.6.6 and 4.0.0-rc1 contain a denial of service vulnerability in the SDP bandwidth-line parsing logic. A SIP request with Content-Type: application/sdp and a malformed session-level SDP bandwidth line missing the required colon delimiter can corrupt parsed SDP bandwidth metadata. When a route or module subsequently clones the corrupted SDP state, as occurs with dialog and QoS processing, the OpenSIPS worker process crashes. An unauthenticated remote attacker can therefore trigger a crash in any configuration whose routing script parses attacker-controlled SDP and applies dialog/QoS processing. This issue has been fixed in versions 3.6.6 and 4.0.0-rc1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0