Рекомендация Debian по безопасности
DSA-4711-1 coturn -- обновление безопасности
- Дата сообщения:
- 29.06.2020
- Затронутые пакеты:
- coturn
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 951876.
В каталоге Mitre CVE: CVE-2020-4067, CVE-2020-6061, CVE-2020-6062. - Более подробная информация:
-
В coturn, сервере TURN и STUM для VoIP, было обнаружено несколько уязвимостей.
- CVE-2020-4067
Феликс Дёрре сообщил, что буфер STUN-ответа инициализируется неправильно, а это может позволить злоумышленнику выполнять утечку байтов в заполняющих байтах из соединения другого клиента.
- CVE-2020-6061
Александр Николич сообщил, что специально сформированный HTTP POST-запрос может приводить к утечкам информации и другому неправильному поведению.
- CVE-2020-6062
Александр Николич сообщил, что специально сформированный HTTP POST-запрос может приводить к аварийному завершению работы сервера и отказу в обслуживании.
В предыдущем стабильном выпуске (stretch) эти проблемы были исправлены в версии 4.5.0.5-1+deb9u2.
В стабильном выпуске (buster) эти проблемы были исправлены в версии 4.5.1.1-1.1+deb10u1.
Рекомендуется обновить пакеты coturn.
С подробным статусом поддержки безопасности coturn можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/coturn
- CVE-2020-4067