CVE-2026-32945
PJSIP é vulnerável a Estouro de Buffer Baseado em Heap através do analisador de DNS
- Publicado
- 20 de mar. de 2026
- Atualizado
- 20 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 23,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
PJSIP é uma biblioteca de comunicação multimídia gratuita e de código aberto escrita em C. As versões 2.16 e anteriores apresentam uma vulnerabilidade de Estouro de Buffer Baseado em Heap no manipulador de comprimento de nome do parser de DNS. Isso afeta aplicações que utilizam o resolvedor de DNS integrado do PJSIP, como aquelas configuradas com `pjsua_config.nameserver` ou `UaConfig.nameserver` no PJSUA/PJSUA2. Não afeta usuários que dependem do resolvedor do sistema operacional (ex.: `getaddrinfo()`) ao não configurar um servidor de nomes, nem aqueles que utilizam um resolvedor externo por meio de `pjsip_resolver_set_ext_resolver()`. Este problema foi corrigido na versão 2.17. Para usuários que não puderem atualizar, uma solução alternativa é desabilitar a resolução de DNS na configuração do PJSIP (definindo `nameserver_count` como zero) ou utilizar uma implementação de resolvedor externo.
Fontes
1PJSIP DNS Compression Pointer Heap OOB Read (Remote DoS)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.