Ad

CVE-2026-73215

HIGH CVSS 4.0: 7,1 EPSS 0.33%
Обновлено 13 августа 2026
Coturn
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 4.17.0
Тип уязвимости CWE-772, CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Coturn
Публичный эксплойт Нет

Coturn — это бесплатная реализация TURN и STUN Server с открытым исходным кодом. До версии 4.17.0 функция Turnports_allocate_even() в src/apps/relay/turn_ports.c помечает неиспользуемый нечетный одноуровневый порт как TPS_TAKEN_ODD для запроса EVEN-PORT Allocate с битом резервирования R=0, даже если ни один сокет RTCP не освободит его, что позволяет аутентифицированному клиенту навсегда исчерпать пул ретрансляционных портов и привести к сбою последующих выделений с ошибкой STUN 508. Эта проблема исправлена в версии 4.17.0.

Показать оригинальное описание (EN)

Coturn is a free open source implementation of TURN and STUN Server. Prior to 4.17.0, turnports_allocate_even() in src/apps/relay/turn_ports.c marks the unused odd sibling port as TPS_TAKEN_ODD for an EVEN-PORT Allocate request with reservation bit R=0 even though no RTCP socket will release it, allowing an authenticated client to permanently exhaust the relay port pool and cause subsequent allocations to fail with STUN error 508. This issue is fixed in version 4.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0