CVE-2025-53399

In Sipwise rtpengine before 13.4.1.1, an origin-validation error in the endpoint-learning logic of the media-relay core allows remote attackers to inject or intercept RTP/SRTP media streams via RTP packets (except when the relay is configured for strict source and learning disabled). Version 13.4.1.1 fixes the heuristic mode by limiting exposure to the first five packets, and introduces a recrypt flag that fully prevents SRTP attacks when both mitigations are enabled.
CVSS

No CVSS.

Configurations

No configuration.

History

04 Aug 2025, 15:06

Type Values Removed Values Added
Summary
  • (es) En Sipwise rtpengine anterior a la versión 13.4.1.1, un error de validación de origen en la lógica de aprendizaje de endpoints del núcleo de retransmisión de medios permite a atacantes remotos inyectar o interceptar flujos de medios RTP/SRTP mediante paquetes RTP (excepto cuando la retransmisión está configurada con origen estricto y el aprendizaje está deshabilitado). La versión 13.4.1.1 corrige el modo heurístico limitando la exposición a los primeros cinco paquetes e introduce un indicador de recifrado que previene completamente los ataques SRTP cuando ambas mitigaciones están habilitadas.

01 Aug 2025, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2025-08-01 04:16

Updated : 2025-08-04 15:06


NVD link : CVE-2025-53399

Mitre link : CVE-2025-53399

CVE.ORG link : CVE-2025-53399


JSON object : View

Products Affected

No product.

CWE
CWE-346

Origin Validation Error