CVE-2022-23608
Acerca de
PJSIP es una biblioteca de comunicación multimedia libre y de código abierto escrita en lenguaje C que implementa protocolos basados en estándares como SIP, SDP, RTP, STUN, TURN e ICE. En las versiones hasta la 2.11.1 inclusive, en un escenario de conjunto de diálogos (o forking), una clave hash compartida por múltiples diálogos UAC puede potencialmente liberarse de forma prematura cuando uno de los diálogos se destruye. El problema puede hacer que un conjunto de diálogos se registre en la tabla hash múltiples veces (con diferentes claves hash), lo que conduce a un comportamiento indefinido como la colisión de la lista de diálogos que eventualmente conduce a un bucle infinito. Hay un parche disponible en el commit db3235953baa56d2fb0e276ca510fefca751643f que se incluirá en la próxima versión. No hay soluciones alternativas conocidas para este problema.
Análisis del analista Rainforest
PJSIP tiene un use-after-free en escenarios de conjunto de diálogos (forking): una clave hash compartida por múltiples diálogos UAC puede liberarse prematuramente cuando un diálogo se destruye, lo que puede registrar un conjunto de diálogos en la tabla hash múltiples veces y conducir a un comportamiento indefinido —colisiones de la lista de diálogos que terminan en un bucle infinito—. PJSIP sustenta las pilas SIP/VoIP, así que el impacto práctico es una ruta activable de forma remota hacia la corrupción de memoria y la denegación de servicio en la infraestructura de telefonía, con el techo de comportamiento indefinido que implica un use-after-free.
El vector marca alta complejidad de ataque, y la descripción explica por qué: depende de una condición específica de forking/conjunto de diálogos y de un orden particular de destrucción, no de un solo paquete trivial. Así que, aunque es accesible por red y no autenticado, dirigir de forma confiable el use-after-free requiere más que spray-and-pray: este es un atacante capaz que apunta a un servicio SIP, no una botnet de una sola línea. Donde aterriza, un servicio de voz colgado o caído es un golpe genuino de disponibilidad para cualquiera que dependa de esa ruta de telefonía, y la corrupción de memoria siempre acarrea una cola de peor caso.
Como PJSIP es una biblioteca embebida, nuestro manejo es el inventario de dependencias a lo largo de los productos que la incluyen: el CVE abarca Asterisk, Certified Asterisk, Debian y el propio PJSIP. El trabajo es mapear qué sistemas VoIP en el parque se construyen sobre la biblioteca afectada 2.11.1 o anterior y llevarlos a builds que incluyan el commit de corrección. No hay soluciones alternativas del proveedor según el aviso, así que la aplicación de parches es el único remedio real; lo clasificamos según si el servicio SIP está expuesto a llamantes no confiables frente a estar confinado a una red de voz confiable.
Referencias
- http://packetstormsecurity.com/files/166226/Asterisk-Project-Security-Advisory-AST-2022-005.html
- http://seclists.org/fulldisclosure/2022/Mar/1
- https://github.com/pjsip/pjproject/commit/db3235953baa56d2fb0e276ca510fefca751643f
- https://github.com/pjsip/pjproject/security/advisories/GHSA-ffff-m5fm-qm62
- https://lists.debian.org/debian-lts-announce/2022/03/msg00035.html
- https://lists.debian.org/debian-lts-announce/2022/03/msg00040.html
- https://lists.debian.org/debian-lts-announce/2022/11/msg00021.html
- https://lists.debian.org/debian-lts-announce/2023/08/msg00038.html
- https://security.gentoo.org/glsa/202210-37
- https://www.debian.org/security/2022/dsa-5285
- https://lists.debian.org/debian-lts-announce/2024/09/msg00030.html
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-23608?
PJSIP es una biblioteca de comunicación multimedia libre y de código abierto escrita en lenguaje C que implementa protocolos basados en estándares como SIP, SDP, RTP, STUN, TURN e ICE.
¿Qué tan grave es CVE-2022-23608?
CVE-2022-23608 tiene una puntuación base CVSS 3.1 de 8.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 90 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-23608?
Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-23608?
Los avisos públicos listan como afectados: asterisk, certified asterisk, debian linux, pjsip. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-23608?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
