国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

Linphone SIP堆棧錯誤可允許攻擊者遠程使客戶端設備崩潰

liuchengxu / 2623人閱讀

摘要:安全漏洞為網絡系統帶來極大的威脅及隱患,而的網絡安全事件和安全漏洞相關。根據國家信息安全漏洞共享平臺統計,軟件漏洞比例最高占全部網絡漏洞的,因此減少軟件漏洞能有效降低網絡安全風險,加強網絡抵御惡意軟件攻擊的能力。

周二,網絡安全研究人員披露了Linphone 會話啟動協議 ( SIP ) 堆棧中零點擊安全漏洞的詳細信息,該漏洞可被遠程利用,受害者無需采取任何行動即可使SIP客戶端崩潰并導致拒絕服務(DoS)條件。

跟蹤為CVE-2021-33056(CVSS 評分:7.5),該問題涉及“belle-sip”組件中的空指針解引用漏洞,該組件是一個用于實現SIP傳輸、事務和對話層的C語言庫,4.5.20之前的所有版本都受到該漏洞的影響。工業網絡安全公司Claroty發現并報告了這一漏洞。

Linphone是一個開源的跨平臺SIP客戶端,支持語音和視頻通話、端到端加密消息傳遞和音頻電話會議等。另一方面,SIP是一種信令協議,用于發起、維護和終止互聯網上的語音、視頻和消息傳遞應用程序的實時多媒體通信會話。

為此,可以通過向SIP消息標頭如:To(呼叫接收者)、From(呼叫發起者)或Diversion(重定向目標端點)中添加惡意正斜杠 ("

Claroty研究員Sharon Brizinov在一篇文章中說:“這里的潛在錯誤是,非SIP URI被接受為有效的SIP報頭值。”因此,一個通用URI(比如一個簡單的正斜杠)將被視為SIP URI。這意味著給定的URI將不包含一個有效的SIP方案(方案將為NULL),因此當[string]比較函數使用不存在的方案(NULL)調用時,將觸發一個空指針解引用并使SIP客戶端崩潰。”

值得注意的是,該缺陷也是一個零點擊漏洞,因為只需發送一個帶有特制From/To/Diversion 標頭的INVITE SIP請求,就有可能導致SIP客戶端崩潰。因此,任何使用belle-sip分析SIP消息的應用程序在收到惡意SIP“呼叫”時都將無法使用。

盡管補丁可用于核心協議棧,但在其產品中依賴受影響的SIP棧的供應商必須將更新應用到下游。

Brizinov表示,針對物聯網漏洞的成功利用表明它們可以為企業網絡提供有效的立足點,鑒于針對軟件項目中開發人員使用的眾多其他第三方組件的攻擊所顯示的規模和范圍,基礎協議(例如 VoIP電話和應用程序中的SIP堆棧)中的缺陷可能會特別麻煩。

安全漏洞為網絡系統帶來極大的威脅及隱患,而90%的網絡安全事件和安全漏洞相關。根據CNVD(國家信息安全漏洞共享平臺)統計,軟件漏洞比例最高占全部網絡漏洞的80%,因此減少軟件漏洞能有效降低網絡安全風險,加強網絡抵御惡意軟件攻擊的能力。尤其超過6成的安全漏洞與代碼有關,在軟件開發過程中使用安全可信的靜態代碼檢測工具能檢測出已知漏洞及未知漏洞,及時定位缺陷代碼位置,不但為開發人員節省大量查找及修改時間,而且在保證開發效率的同時提高軟件安全性,降低企業遭遇網絡攻擊風險。Wukong(悟空)靜態代碼檢測工具,從源碼開始,為您的軟件安全保駕護航!

參讀鏈接:

www.woocoom.com/b021.html?i…

thehackernews.com/2021/09/lin…

文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。

轉載請注明本文地址:http://specialneedsforspecialkids.com/yun/119095.html

相關文章

  • Linphone和MicroSIP軟電話中暴露嚴重安全漏洞 致黑客遠程攻擊

    摘要:安全漏洞為網絡系統帶來極大的威脅及隱患,而的網絡安全事件和安全漏洞相關。根據國家信息安全漏洞共享平臺統計,軟件漏洞比例最高占全部網絡漏洞的,因此減少軟件漏洞能有效降低網絡安全風險,加強網絡抵御惡意軟件攻擊的能力。 安全人員SySS設計的攻擊稱為SIP Digest Leak,它涉及向目標軟電話發送SIP INVITE消息以協商會話,然后發送需要 407代理身份驗證HTTP響應狀態代碼,...

    Cciradih 評論0 收藏0
  • JavaScript 是如何工作的:WebRTC 和對等網絡的機制!

    摘要:為了使連接起作用,對等方必須獲取元數據的本地媒體條件例如,分辨率和編解碼器功能,并收集應用程序主機的可能網絡地址,用于來回傳遞這些關鍵信息的信令機制并未內置到中。所有特定于多媒體的元數據都使用協議傳遞。 這是專門探索 JavaScript 及其所構建的組件的系列文章的第 18 篇。 想閱讀更多優質文章請猛戳GitHub博客,一年百來篇優質文章等著你! 如果你錯過了前面的章節,可以在這里...

    XBaron 評論0 收藏0
  • WebRTC 及點對點網絡通信機制

    摘要:本質上允許網頁程序創建點對點通信,我們將會在隨后的章節中進行介紹。信令涉及網絡檢索和穿透,會話創建及管理,通信安全,媒體功能元數據和調制及錯誤處理。這樣就會完全建立及激活節點間的網絡套接字會話。 原文請查閱這里,略有刪減,本文采用知識共享署名 4.0 國際許可協議共享,BY Troland。 這是 JavaScript 工作原理第十八章。 概述 何為 WebRTC ?首先,字面上已經...

    Rango 評論0 收藏0

發表評論

0條評論

最新活動
閱讀需要支付1元查看
<