Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un mensaje RTCP BYE en PJSIP (CVE-2021-43804)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
22/12/2021
Última modificación:
04/11/2025

Descripción

PJSIP es una biblioteca de comunicación multimedia gratuita y de código abierto escrita en lenguaje C que implementa protocolos basados en estándares como SIP, SDP, RTP, STUN, TURN e ICE. En las versiones afectadas, si el mensaje RTCP BYE entrante contiene la longitud de un motivo, esta longitud declarada no es comprobado con el tamaño real del paquete recibido, resultando potencialmente en un acceso de lectura fuera de límites. Este problema afecta a todos los usuarios que usan PJMEDIA y RTCP. Un actor malicioso puede enviar un mensaje RTCP BYE con una longitud de razón no válida. Se aconseja a usuarios que actualicen lo antes posible. No se presentan soluciones conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teluu:pjsip:*:*:*:*:*:*:*:* 2.11.1 (incluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*