CVE-2026-32945
PJSIP est vulnérable à un débordement de tampon basé sur le tas via l'analyseur DNS
- Publié
- 20 mars 2026
- Mise à jour
- 20 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 23,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
PJSIP est une bibliothèque de communication multimédia gratuite et open source écrite en C. Les versions 2.16 et antérieures présentent une vulnérabilité de dépassement de tampon basé sur le tas (Heap-based Buffer Overflow) dans le gestionnaire de longueur de nom de l'analyseur DNS. Cela impacte les applications utilisant le résolveur DNS intégré de PJSIP, comme celles configurées avec pjsua_config.nameserver ou UaConfig.nameserver dans PJSUA/PJSUA2. Cela n'affecte pas les utilisateurs qui s'appuient sur le résolveur du système d'exploitation (par exemple, getaddrinfo()) en ne configurant pas de serveur de noms, ni ceux qui utilisent un résolveur externe via pjsip_resolver_set_ext_resolver(). Ce problème est corrigé dans la version 2.17. Pour les utilisateurs qui ne peuvent pas mettre à niveau, une solution de contournement consiste à désactiver la résolution DNS dans la configuration PJSIP (en définissant nameserver_count à zéro) ou à utiliser une implémentation de résolveur externe à la place.
Sources
1PJSIP DNS Compression Pointer Heap OOB Read (DoS à distance)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.