Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en coTURN (CVE-2018-4058)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/03/2019
Última modificación:
07/06/2022

Descripción

Existe una vulnerabilidad explotable de configuración insegura por defecto en la funcionalidad del servidor TURN de coTURN, en versiones anteriores a la 4.5.0.9. Por defecto, el servidor TURN permite la reproducción de tráfico externo en la interfaz de bucle invertido de su propio host. Esto puede proporcionar acceso a otros servicios privados que se ejecutan en dicho host, lo que puede conducir a más ataques. Un atacante puede configurar un relay con una dirección de bucle invertido como peer en un servidor TURN afectado para desencadenar esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coturn_project:coturn:*:*:*:*:*:*:*:* 4.5.0.9 (excluyendo)


Referencias a soluciones, herramientas e información