PJSIP — это бесплатная библиотека мультимедийной связи с открытым исходным кодом, написанная на C. До фиксации 628b716 в интерфейсе CLI telnet PJLIB-UTIL при перерисовке командной строки во время вызова истории (handle_up_down() в cli_telnet.c) существовало переполнение буфера стека. Это затрагивает только приложения, в которых включен интерфейс командной строки telnet (то же ограничение, что и в соответствующей проблеме с интерфейсом командной строки).
Последовательность перерисовки строки для вызванной записи истории может накопить больше данных, чем удерживается в буфере стека фиксированного размера, что может привести к завершению работы приложения. Для использования требуется доступ к неаутентифицированному CLI telnet, который уже разрешает произвольные команды CLI, поэтому дополнительное воздействие ограничено. Приложения, которые не поддерживают интерфейс командной строки telnet, не затрагиваются.
Эта проблема была исправлена посредством фиксации 628b716.
Показать оригинальное описание (EN)
PJSIP is a free and open source multimedia communication library written in C. Prior to commit 628b716, a stack buffer overflow exists in the PJLIB-UTIL telnet CLI front-end when redrawing the command line during history recall (handle_up_down() in cli_telnet.c). This affects only applications that enable the telnet CLI front-end (same gating as the related CLI issue). The line-redraw sequence for a recalled history entry can accumulate more data than a fixed-size stack buffer holds, which may lead to application termination. Exploitation requires access to the unauthenticated telnet CLI, which already permits arbitrary CLI commands, so the additional impact is limited. Applications that do not enable the telnet CLI front-end are not affected. This issue has been patched via commit 628b716.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Teluu Pjsip
cpe:2.3:a:teluu:pjsip:*:*:*:*:*:*:*:*
|
— |
<= 2.17
|