V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2020-26262
DEB
Высокий

Coturn - это бесплатная реализация TURN и STUN сервера с открытым исходным кодом. Coturn до версии 4.5.2 по умолчанию не позволяет узлам по…

CVSS
7.2
Высокий
EPSS
0.01
p66
Опубликовано
2020-01-01
Обновлено
2020-01-01
Описание

Coturn - это бесплатная реализация TURN и STUN сервера с открытым исходным кодом. Coturn до версии 4.5.2 по умолчанию не позволяет узлам подключаться и ретранслировать пакеты на loopback-адреса в диапазоне `127.x.x.x`. Однако было замечено, что при отправке запроса `CONNECT` со значением `XOR-PEER-ADDRESS` равным `0.0.0.0` был получен успешный ответ и впоследствии `CONNECTIONBIND` также получил успешный ответ. После этого Coturn может ретранслировать пакеты на loopback-интерфейс. Кроме того, когда coturn прослушивает IPv6, что является значением по умолчанию, доступ к loopback-интерфейсу также можно получить, используя либо `[::1]`, либо `[::]` в качестве адреса узла. Используя адрес `0.0.0.0` в качестве адреса узла, злоумышленник сможет ретранслировать пакеты на loopback-интерфейс, если не указано `--denied-peer-ip=0.0.0.0` (или аналогичный). Поскольку конфигурация по умолчанию подразумевает, что loopback-узлы не разрешены, администраторы coturn могут не устанавливать параметр `denied-peer-ip`. Проблема исправлена в версии 4.5.2. В качестве обходного решения адреса в адресном блоке `0.0.0.0/8`, `[::1]` и `[::]` должны быть запрещены по умолчанию, если не указано `--allow-loopback-peers`.

Теги · CWE
Без аутентификации
CWE-441
CAPEC-219
CAPEC-465
Затронутые продукты
Coturn < 4.5.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Хронология
2020-01-01
Опубликована
2020-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.013 · p66
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-465 · CWE-441
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
coturnОтслеживается
coturnОтслеживается
coturnОтслеживается
coturnОтслеживается
coturnОтслеживается
coturnОтслеживается
coturn*Отслеживается
fedora*Отслеживается
Источники данных
DEB
CVE
UBU
Связанные уязвимости