CVE-2026-32945
PJSIP è vulnerabile a un Buffer Overflow basato su Heap tramite il parser DNS
- Pubblicato
- 20 mar 2026
- Aggiornato
- 20 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 23,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
PJSIP è una libreria di comunicazione multimediale gratuita e open source scritta in C. Le versioni 2.16 e precedenti presentano una vulnerabilità di Buffer Overflow basato su heap nel gestore della lunghezza del nome del parser DNS. Ciò ha un impatto sulle applicazioni che utilizzano il resolver DNS integrato di PJSIP, come quelle configurate con pjsua_config.nameserver o UaConfig.nameserver in PJSUA/PJSUA2. Non influisce sugli utenti che si affidano al resolver del sistema operativo (ad es. getaddrinfo()) non configurando un nameserver, né su coloro che utilizzano un resolver esterno tramite pjsip_resolver_set_ext_resolver(). Il problema è risolto nella versione 2.17. Per gli utenti che non possono eseguire l'aggiornamento, una soluzione alternativa consiste nel disabilitare la risoluzione DNS nella configurazione PJSIP (impostando nameserver_count a zero) o nell'utilizzare un'implementazione di resolver esterno.
Fonti
1PJSIP DNS Compression Pointer Heap OOB Read (Remote DoS)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.