<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    JFrog 披露PJSIP開源多媒體通信庫的五個漏洞

    VSole2022-03-03 16:01:01

    3月1日,DevOps平臺提供商JFrog安全研究團隊披露了PJSIP中的五個安全漏洞,攻擊者可以利用這些漏洞在運行使用該庫的應用程序的設備上執行任意代碼,或致使拒絕服務。

    PJSIP 是一個用 C 語言編寫的開源多媒體通信庫,實現了基于標準的協議,如SIP、SDP、RTP、STUN、TURN 和 ICE。它將信令控制協議SIP與豐富的多媒體通信框架及NAT穿越功能結合到可移植的高級API中,幾乎適用于現今所有系統,如桌面系統、嵌入式系統、移動手持設備。

    PJSIP 支持音頻、視頻、狀態呈現和即時通訊,且具有完善的文檔,對開發者比較友好,許多流行的通信應用程序都使用該庫。據JFrog 所說,其中包括WhatsApp、BlueJeans和Asterisk。

    根據SIP/IPPBX通信平臺Asterisk公布的數據,該軟件每年下載200萬次,并在170個國家的100萬臺服務器上運行。Asterisk為IP PBX 系統、VoIP 網關和會議服務器提供支持,并被中小企業、呼叫中心、運營商和政府使用。

    以下是在PJSIP庫中發現的漏洞列表:

    其中三個漏洞是堆棧溢出漏洞,可能導致遠程代碼執行。其余兩個漏洞是PJSUA API 中的越界讀取漏洞和緩沖區溢出漏洞,這兩者都可能導致拒絕服務。

    "如果被利用,這些漏洞能夠讓攻擊者通過視頻通話來破壞使用該庫的應用程序,"Cycode的聯合創始人兼首席技術官Ronen Slavin指出, "這將觸發堆內存溢出,這可能會允許攻擊者接管受害者的視頻通話帳戶。”

    JFrog 建議將 PJSIP 升級到 2.12 版本以解決此問題。

    資訊來源:JFrog Security

    轉載請注明出處和本文鏈接

    每日漲知識

    Dom型XSS

    客戶端的腳本程序可以動態地檢查和修改頁面內容,而不依賴于服務器端的數據。例如客戶端如從URL中提取數據并在本地執行,如果用戶在客戶端輸入的數據包含了惡意的JavaScript腳本,而這些腳本沒有經過適當的過濾,那么應用程序就可能受到DOM-based XSS攻擊。

    通信pjsip
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    其中三個漏洞是可能導致遠程代碼執行的堆棧溢出漏洞,其余兩個漏洞是可能導致拒絕服務的越界讀取漏洞和緩沖區溢出漏洞。
    在過去的幾個月里,多個伊朗媒體和社交網絡都發布了警告,有攻擊者正在假冒伊朗政府實施短信釣魚活動。
    通信公司高管和員工利用職務便利大量售賣手機虛擬卡,為境外賭博網站引流,吸引網民參與跨境賭博、瀏覽色情網站。歷經8個多月的全力偵查,湖北警方最終鏟除相關犯罪鏈條,并揪出通信公司“內鬼”。
    通信保密技術
    2021-09-28 08:57:57
    介紹通信保密的基本概念、基本原理、典型技術及其應用。共9章,內容涉及通信保密概論、密碼學基礎、模擬通信保密技術、數字通信保密技術、密鑰管理、信息隱藏、網絡安全與IP通信保密、網絡安全技術應用和量子通信保密。
    VoIP 通信公司 3CX 今天警告客戶禁用 SQL 數據庫集成,因為它所描述的潛在漏洞存在潛在風險。盡管今天發布的安全公告缺乏有關該問題的任何具體信息,但它建議客戶通過禁用 MongoDB、MsSQL、MySQL 和 PostgreSQL 數據庫集成來采取預防措施。該安全問題僅影響 3CX 互聯網語音協議 (VOIP) 軟件的版本 18 和 20。此外,并非所有基于 Web 的 CRM 集成都會
    11月29日,中國通信學會數據安全委員會“數據安全專題報告會”在上海成功舉辦。
    本次學術年會在中國通信學會指導下,由中國通信學會數據安全委員會、奇安信科技集團股份有限公司聯合主辦,以“推動數據安全技術創新,賦能數字經濟安全發展”為主題,
    通過流量審查技術,審查者可以獲取通信過程的雙方連接信息、雙方身份信息以及流量屬性,從而進行進一步的利用或者破壞。在社會安全領域,流量審查甚至能夠防止恐怖分子的恐怖襲擊、追查嫌疑犯的動向,為社會治安帶來新的突破口。從社會安定、國家安全方面來看,應該適當發展流量審查技術,同時應該對這種技術實行嚴格的管控,避免其成為隱患,造成不可估量的損失。
    T-Mobile不是第一次發生安全事件這起事件并非T-Mobile的首起重大網絡安全事件。自2018年以來,T-Mobile已經發生過其他7起大型數據泄露了。2020年3月,T-Mobile宣稱,電子郵件供應商被黑導致其部分客戶的個人信息和財務信息遭泄露。2021年2月,T-Mobile再曝數據泄露,稱數量不明的T-Mobile客戶受到SIM交換攻擊影響。然而,T-Mobile的磨難并沒有就此終結。最后,2022年7月,T-Mobile被迫向2021年8月數據泄露的受影響客戶支付了3.5億美元,并同意在2023年投資1.5億美元升級其網絡安全。
    據工業和信息化部官微“工信微報”,依據相關法律法規,北京市通信管理局持續開展 App 隱私合規和網絡數據安全專項整治。通報中存在侵害用戶權益和安全隱患等問題的 29 款 App。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类