Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PJSIP (CVE-2022-24754)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
11/03/2022
Última modificación:
04/11/2025

Descripción

PJSIP es una biblioteca de comunicación multimedia gratuita y de código abierto escrita en lenguaje C. En las versiones anteriores a 2.12 de PJSIP, se presenta una vulnerabilidad de desbordamiento del buffer de pila que sólo afecta a usuarios de PJSIP que aceptan credenciales de resumen (data_type "PJSIP_CRED_DATA_DIGEST"). Este problema ha sido parcheado en la rama maestra del repositorio PJSIP y será incluida en la próxima versión. Los usuarios que no puedan actualizarse deben comprobar que la longitud de los datos del resumen hash debe ser igual a "PJSIP_MD5STRLEN" antes de pasar a PJSIP

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teluu:pjsip:*:*:*:*:*:*:*:* 2.12 (incluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*