CRITICAL🇬🇧 English

CVE-2019-17192

Signal Android — przetwarzanie pakietów RTP przed odebraniem połączenia

CVSS 9.8v3.1pub. 2019-10-05upd. 2024-11-21

Komponent WebRTC w aplikacji Signal Private Messenger dla Android przetwarza pakiety RTP połączeń wideo przed odebraniem połączenia przez odbiorcę. Może to umożliwić zdalnym atakującym wywołanie denial of service lub inny bliżej nieokreślony wpływ na działanie aplikacji za pomocą spreparowanych pakietów.

Pokaż oryginał (EN)

The WebRTC component in the Signal Private Messenger application through 4.47.7 for Android processes videoconferencing RTP packets before a callee chooses to answer a call, which might make it easier for remote attackers to cause a denial of service or possibly have unspecified other impact via malformed packets. NOTE: the vendor plans to continue this behavior for performance reasons unless a WebRTC design change occurs

🤖 Analiza AI
Jak działa

Aplikacja Signal inicjuje przetwarzanie pakietów RTP przez komponent WebRTC jeszcze zanim odbiorca połączenia zdecyduje się je odebrać. Atakujący może w tym oknie czasowym wysłać złośliwie spreparowane (malformed) pakiety RTP do urządzenia ofiary. Ze względu na brak odpowiedniej walidacji lub izolacji przetwarzania w tej fazie (CWE-670 — Always-Incorrect Control Flow Implementation), pakiety te mogą być przetworzone w niezamierzony sposób. Dostawca aplikacji (Signal) poinformował, że zamierza utrzymać to zachowanie ze względów wydajnościowych, o ile nie nastąpi zmiana w projekcie samego WebRTC.

Skutki

Atakujący może zdalnie wywołać denial of service aplikacji Signal na urządzeniu ofiary lub potencjalnie osiągnąć bliżej nieokreślony inny wpływ — bez jakiejkolwiek interakcji ze strony użytkownika i bez konieczności posiadania uwierzytelnienia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Należy odnotować, że producent (Signal) zadeklarował zamiar utrzymania opisanego zachowania ze względów wydajnościowych, co może ograniczać dostępność pełnego rozwiązania bez zmiany projektu WebRTC.

Kogo dotyczy

Signal Private Messenger dla Android w wersji do 4.47.7 włącznie

Uwagi

Według oficjalnego stanowiska producenta (dostępnego w referencjach na Twitter/Moxie Marlinspike oraz chromium bug tracker — Project Zero issue #1936) zachowanie polegające na wczesnym przetwarzaniu pakietów RTP jest celowe i ma pozostać, chyba że projekt WebRTC zostanie zmieniony. Podatność została zgłoszona przez Google Project Zero.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Signal Private Messenger

    APP
    Signal
    ≤ 4.47.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2019-17191HIGH7.5ten sam produkt

The Signal Private Messenger application before 4.47.7 for Android allows a caller to force a call to be answe...

CVE-2020-5753MEDIUM5.3ten sam produkt

Signal Private Messenger Android v4.59.0 and up and iOS v3.8.1.5 and up allows a remote non-contact to ring a ...

CVE-2019-9970MEDIUM6.5ten sam produkt

Open Whisper Signal (aka Signal-Desktop) through 1.23.1 and the Signal Private Messenger application through 4...

CVE-2018-3988MEDIUM4.7ten sam produkt

Signal Messenger for Android 4.24.8 may expose private information when using "disappearing messages." If a us...

CVE-2023-24068HIGH7.8ten sam vendor

Signal Desktop before 6.2.0 on Windows, Linux, and macOS allows an attacker to modify conversation attachments...