# SRX/MX Series SIP消息导致流程崩溃
N/A
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: 2026-01 Security Bulletin: Junos OS: SRX Series, MX Series with MX-SPC3 or MS-MPC: Receipt of multiple specific SIP messages results in flow management process crash (CVE-2026-21905) -- 🔗来源链接
标签:vendor-advisory
神龙速读:
### 关键信息
#### Product Affected
- **受影响产品**: Junos OS on SRX Series, MX Series with MX-SPC3 or MS-MPC
- **受影响版本**: All versions before specified release numbers
#### Severity
- **严重性**: High
#### Severity Assessment (CVSS) Score
- **CVSS v3.1**: 7.5
- **CVSS v4.0**: 8.7
#### Problem
- **问题描述**: 通过TCP发送特定的SIP消息会导致SIP应用层网关(ALG)中的无限循环漏洞,最终导致流管理进程崩溃,引发拒绝服务(DoS)。
#### Solution
- **解决方案**: 更新到以下版本之一可解决此问题:
- 21.2R3-S10
- 21.4R3-S12
- 22.4R3-S8
- 23.2R2-S5
- 23.4R2-S6
- 24.2R2-S3
- 24.4R2-S1
- 25.2R1-S1, 25.2R2及所有后续发布
#### Workaround
- **临时解决方法**: 使用防火墙过滤器限制TCP上的SIP流量。若不需要SIP ALG,可显式禁用。
#### Related Information
- 文档提供了关于漏洞的进一步信息,包括CVSS评估系统、安全通告等。
标题: 2026-01 Security Bulletin: Junos OS: SRX Series, MX Series with MX-SPC3 or MS-MPC: Receipt of multiple specific SIP messages results in flow management process crash (CVE-2026-21905) -- 🔗来源链接
标签:vendor-advisory
神龙速读:
### 关键漏洞信息
#### 漏洞概述
- **漏洞编号**: CVE-2026-21905
- **产品受影响**: Junos OS 的 SRX 系列、MX 系列带有 MX-SPC3 或 MS-MPC
- **严重程度**: 高
- **CVSS 评分**: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H(评分为 7.5)和 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/AU:Y/R:A/V:C/RE:M/U:Amber(评分为 8.7)
#### 问题描述
- **漏洞类型**: SIP 应用层网关 (ALG) 在处理特定 SIP 消息时存在一个带有不可达退出条件('无限循环')的漏洞。
- **影响**: 非授权网络攻击者可发送特制的 SIP 消息导致流管理进程崩溃,引发服务拒绝 (DoS)。
- **影响平台**: SRX 系列、MX 系列带有 MX-SPC3 或 MS-MPC(仅限 TCP SIP 消息,UDP 无法触发)
#### 版本影响
- **受影响版本**: 涉及 Junos OS 多个版本,具体见页面描述。
#### 解决方案
- **已修复版本**: 多个发布系列的指定版本及后续版本(如21.2R3-S10至最新版本)。
- **补丁跟踪**: 1876029.
#### 临时缓解措施
- **防火墙过滤**: 对 TCP 上的 SIP 流量实施限制。
- **禁用 SIP ALG**: 在不必使用 SIP ALG 的环境下可直接禁用。
#### 配置确认
- **SIP ALG 状态确认命令**: 对 SRX 系列和 MX 系列带 MX-SPC3 的用户,可以通过 `show security alg status` 查看 SIP ALG 是否启用。
上面的文字信息总结是从网页截图中提取的主要关于漏洞的关键信息,对于漏洞处理提供一个清晰的指南。
暂无评论