Ad

CVE-2026-73216

MEDIUM CVSS 3.1: 6,5 EPSS 0.40%
Обновлено 11 августа 2026
Coturn
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 4.17.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Coturn
Публичный эксплойт Нет

Coturn — это бесплатная реализация TURN и STUN Server с открытым исходным кодом. До версии 4.17.0 функция Shutdown_client_connection() в src/server/ns_turn_server.c преждевременно вызывает dec_quota() и освобождает учет пропускной способности во время закрытия первого этапа выделения с поддержкой мобильности, сохраняя при этом распределение, сокет ретрансляции, сеанс и билет мобильности, что позволяет аутентифицированному клиенту обходить --user-quota и --total-quota и исчерпать порты ретрансляции. Эта проблема исправлена ​​в версии 4.17.0.

Показать оригинальное описание (EN)

Coturn is a free open source implementation of TURN and STUN Server. Prior to 4.17.0, shutdown_client_connection() in src/server/ns_turn_server.c prematurely calls dec_quota() and releases bandwidth accounting during the first-stage close of a mobility-enabled allocation while preserving the allocation, relay socket, session, and mobility ticket, allowing an authenticated client to bypass --user-quota and --total-quota and exhaust relay ports. This issue is fixed in version 4.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

coturn:coturn