CVE-2021-41145
FreeSWITCH vulnérable à un déni de service via l'inondation SIP
- Publié
- 25 oct. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 75,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FreeSWITCH est une pile de télécommunications définie par logiciel permettant la transformation numérique des commutateurs téléphoniques propriétaires vers une implémentation logicielle fonctionnant sur n'importe quel matériel standard. FreeSWITCH, dans les versions antérieures à la 1.10.7, est vulnérable à un déni de service par inondation SIP. Lors de l'inondation de FreeSWITCH avec des messages SIP, il a été observé qu'après quelques secondes, le processus était tué par le système d'exploitation en raison d'une épuisement de la mémoire. En abusant de cette vulnérabilité, un attaquant est capable de faire planter n'importe quelle instance FreeSWITCH en l'inondant de messages SIP, conduisant à un déni de service. L'attaque ne nécessite pas d'authentification et peut être menée via UDP, TCP ou TLS. Ce problème a été corrigé dans la version 1.10.7.
Sources
1- blueboxExploit
Une collection d'exploits pour différents produits VoIP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.