Komponent WebRTC w aplikacji Signal Private Messenger dla Android przetwarza pakiety RTP połączeń wideo przed odebraniem połączenia przez odbiorcę. Może to umożliwić zdalnym atakującym wywołanie denial of service lub inny bliżej nieokreślony wpływ na działanie aplikacji za pomocą spreparowanych pakietów.
▸ Pokaż oryginał (EN)
The WebRTC component in the Signal Private Messenger application through 4.47.7 for Android processes videoconferencing RTP packets before a callee chooses to answer a call, which might make it easier for remote attackers to cause a denial of service or possibly have unspecified other impact via malformed packets. NOTE: the vendor plans to continue this behavior for performance reasons unless a WebRTC design change occurs
Aplikacja Signal inicjuje przetwarzanie pakietów RTP przez komponent WebRTC jeszcze zanim odbiorca połączenia zdecyduje się je odebrać. Atakujący może w tym oknie czasowym wysłać złośliwie spreparowane (malformed) pakiety RTP do urządzenia ofiary. Ze względu na brak odpowiedniej walidacji lub izolacji przetwarzania w tej fazie (CWE-670 — Always-Incorrect Control Flow Implementation), pakiety te mogą być przetworzone w niezamierzony sposób. Dostawca aplikacji (Signal) poinformował, że zamierza utrzymać to zachowanie ze względów wydajnościowych, o ile nie nastąpi zmiana w projekcie samego WebRTC.
Atakujący może zdalnie wywołać denial of service aplikacji Signal na urządzeniu ofiary lub potencjalnie osiągnąć bliżej nieokreślony inny wpływ — bez jakiejkolwiek interakcji ze strony użytkownika i bez konieczności posiadania uwierzytelnienia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Należy odnotować, że producent (Signal) zadeklarował zamiar utrzymania opisanego zachowania ze względów wydajnościowych, co może ograniczać dostępność pełnego rozwiązania bez zmiany projektu WebRTC.
Signal Private Messenger dla Android w wersji do 4.47.7 włącznie
Według oficjalnego stanowiska producenta (dostępnego w referencjach na Twitter/Moxie Marlinspike oraz chromium bug tracker — Project Zero issue #1936) zachowanie polegające na wczesnym przetwarzaniu pakietów RTP jest celowe i ma pozostać, chyba że projekt WebRTC zostanie zmieniony. Podatność została zgłoszona przez Google Project Zero.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSignal Private Messenger
APPSignal≤ 4.47.7
Powiązane podatności
The Signal Private Messenger application before 4.47.7 for Android allows a caller to force a call to be answe...
Signal Private Messenger Android v4.59.0 and up and iOS v3.8.1.5 and up allows a remote non-contact to ring a ...
Open Whisper Signal (aka Signal-Desktop) through 1.23.1 and the Signal Private Messenger application through 4...
Signal Messenger for Android 4.24.8 may expose private information when using "disappearing messages." If a us...
Signal Desktop before 6.2.0 on Windows, Linux, and macOS allows an attacker to modify conversation attachments...