Ad

CVE-2026-73212

MEDIUM CVSS 4.0: 5,8 EPSS 0.28%
Обновлено 11 августа 2026
Coturn
Параметр Значение
CVSS 5,8 (MEDIUM)
Устранено в версии 4.13.1
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-284 (Неправильный контроль доступа)
Поставщик Coturn
Публичный эксплойт Нет

Coturn — это бесплатная реализация TURN и STUN Server с открытым исходным кодом. До версии 4.13.1 функция Good_peer_addr() в src/server/ns_turn_server.c использовала ioa_addr_in_range() в src/client/ns_turn_ioaddr.c без канонизации форм адреса NAT64, совместимых с IPv4, 6to4 и 64:ff9b::/96, что позволяет аутентифицированному клиенту ретрансляции TCP CONNECT RFC 6062 обходить диапазон запрещенных одноранговых IP-адресов IPv4, когда хост Coturn имеет полезный маршрут трансляции. Эта проблема исправлена ​​в версии 4.13.1.

Показать оригинальное описание (EN)

Coturn is a free open source implementation of TURN and STUN Server. Prior to 4.13.1, good_peer_addr() in src/server/ns_turn_server.c uses ioa_addr_in_range() in src/client/ns_turn_ioaddr.c without canonicalizing IPv4-compatible, 6to4, and 64:ff9b::/96 NAT64 address forms, allowing an authenticated RFC 6062 TCP CONNECT relay client to bypass an IPv4 denied-peer-ip range when the Coturn host has a useful translation route. This issue is fixed in version 4.13.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0