漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
coturn peer-IP ACL canonicalization & scope bypass on the RFC 6062 TCP CONNECT relay path → internal-network SSRF and proven internal root RCE
Vulnerability Description
Coturn is a free open source implementation of TURN and STUN Server. Prior to 4.13.1, good_peer_addr() in src/server/ns_turn_server.c uses ioa_addr_in_range() in src/client/ns_turn_ioaddr.c without canonicalizing IPv4-compatible, 6to4, and 64:ff9b::/96 NAT64 address forms, allowing an authenticated RFC 6062 TCP CONNECT relay client to bypass an IPv4 denied-peer-ip range when the Coturn host has a useful translation route. This issue is fixed in version 4.13.1.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Vulnerability Type
访问控制不恰当
Vulnerability Title
Coturn 权限许可和访问控制问题漏洞
Vulnerability Description
Coturn是Coturn组织开源的一款TURN(VoIP媒体业务NAT穿越服务器和网关)和STUN(用户数据报协议简单穿越网络地址转换器)Server的实现。 Coturn 4.13.1之前版本存在安全漏洞,该漏洞源于src/server/ns_turn_server.c中的good_peer_addr()函数在调用src/client/ns_turn_ioaddr.c中的ioa_addr_in_range()时未对IPv4兼容、6to4和64:ff9b::/96 NAT64地址形式进行规范化,可导致经
CVSS Information
N/A
Vulnerability Type
N/A