Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

通話アプリやPBXで利用されるライブラリ「PJSIP」に複数脆弱性

「WhatsApp」をはじめとする音声通話アプリやウェブ会議アプリ「BlueJeans」などで広く利用されているオープンソースのライブラリ「PJSIP」に複数の脆弱性が明らかとなった。

同ライブラリは、Teluuが開発を手がけるオープンソースのマルチメディアに対応した通信ライブラリ。音声通話アプリのほか、IP-PBXの「Astarisk」をはじめ、広く利用されている。

APIの処理においてスタックオーバーフローの脆弱性「CVE-2021-43299」「CVE-2021-43300」「CVE-2021-43301」や、域外メモリの読み込み「CVE-2021-43302」、バッファオーバーフローの脆弱性「CVE-2021-43303」が明らかとなったもの。

JFrogが発見、報告したもので「CVE-2021-43299」「CVE-2021-43300」「CVE-2021-43301」については、同ライブラリを利用するアプリケーションにおいてコードを実行されるおそれがあり、同社では共通脆弱性評価システム「CVSSv3.0」のベーススコアを「8.1」と評価している。

「CVE-2021-43302」「CVE-2021-43303」については、悪用されるとサービス拒否に陥るおそれがあるとしており、いずれもCVSS値は「5.9」とレーティングされている。

開発チームでは、2月24日にリリースした「同2.12」にてこれら脆弱性を修正。アップデートが呼びかけられている。

(Security NEXT - 2022/03/03 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Ivanti製モバイル管理製品「Avalanche」に深刻な脆弱性 - 一部PoCが公開済み
サードパーティ製ソフトに起因する脆弱性7件を修正 - Atlassian
「MS Edge 124」がリリース、脆弱性17件を修正
「PAN-OS」脆弱性への攻撃、国内でも被害報告
「ClamAV」にクリティカルパッチ - サービス拒否の脆弱性など修正
「PAN-OS」のアップデートが公開 - 旧版にも順次提供予定
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
「PAN-OS」脆弱性の詳細や悪用コードが公開済み - 攻撃拡大のおそれ
WP向けメールマーケティングプラグインにSQLi脆弱性