Fedora 44:coturn(2026-8856c5be6f)

high Nessus プラグイン ID 331602

Language:

概要

リモートの Fedora ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの Fedora 44 ホストには、FEDORA-2026-8856c5be6f のアドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

#コターン 4.15.0

## セキュリティ
- **MESSAGE-INTEGRITY 後の STUN 属性を無視**(GHSA-5538-7cxj-5jcc)。RFC 8489 9 / RFC 5389 15.4によると、MESSAGE-INTEGRITYに続く属性(FINGERPRINT以外)は無視する必要がありますが、coturnは完全な属性リストを処理しました。これにより、RFC 8489 クライアントが MESSAGE-INTEGRITY の後に MESSAGE-INTEGRITY-SHA256 を送信すると、間違ってエラー 420 で応答する相互運用性のバグも修正されます。
- **モビリティセッション再開を元の割り当て所有者にバインド** モビリティチケット再開は、割り当てを作成したユーザーからのみ受け入れられるようになりました。
- **署名付き 400 応答経由の ACME リクエストをサイレントにドロップするのではなく拒否**します。
- DTLS リスナーで再利用された UDP 受信バッファオフセットをリセットします。
- 「stun_init_channel_message_str」のチャネルデータパディングをゼロにし、初期化されていないスタックバイトがワイヤに到達しないようにします。
- STUN メッセージの長さを計算する際の「uint16_t」切り捨てオーバーフローを修正しました。
- 「redis_list_admin_users」のレルムバッファを超えた off-by-one 書き込みを修正。
- telnet(CLI)「_process」データ出力の「size_t」アンダーフローを修正し、バッファエンドまで MSSP サブネゴシエーション解析を制限しました。
- 逐語的に記録される前に HTTP リクエストバッファを NULL 終端処理しました。「apputils.c」をバインドされた「snprintf」に切り替えました。

## 新機能
- **RFC 8016 グレースフルデュアル 5 タプルモビリティハンドオフ**。MOBILITY-TICKET が、リフレッシュ時に割り当てをハードスイッチングしなくなりました。サーバーは今では make-before-break 遷移を行います:peerclient トラフィックは、クライアントの最初のパケットが新しいパケットに到着するまで古い 5 タプルにとどまり、その後初めて古いソケットが破棄されます。
- ドレインモードのシャットダウンしきい値を「--drain-min-allocations」します:サーバーは、ライブ割り当てカウントが構成された値に落ちると、ゼロを待つのではなく終了します。
- 「--log-min-level」(構成ファイルの「log_min_level」)は、turnserver のログ記録にほとんど影響がないため--verbose、実質的な最小ログレベルのフィルターです。
- **代替サーバー TCP/UDP の区別** 代替サーバーがトランスポートごとに追跡されるようになりました。このため、TCP および UDP クライアントを異なる代替サーバーにリダイレクトできます。
- **フェイルファスト割り当てラッパー** coturn 所有コードにおけるすべてのヒープ割り当ては、「turn_malloc'/'turn_calloc'/'turn_realloc'/'turn_strdup」を経由します。これにより、呼び出しサイトが記録され、長時間実行されるサーバーで NULL デリファレンスまたはサイレントな低下のリスクを冒すのではなく、OOM で中止されます。

## 信頼性と正確性の修正
- 残りの整列の間違っているワイヤーバッファアクセスを修正し、アライメントセーフの「turn_read_u16」/「u32'/「u64」/「turn_write_*」ヘルパー、STUN 属性値の不整列読み取り、未定義の動作、および strict-alignment ターゲットでの SIGBUS を追加しました。
- リレーポートアロケーターでの「uint32_t」カウンターのラップアラウンドを修正しました。
- シャットダウン時にワーカースレッドが参加するようになりました。これにより、終了時の OpenSSL 競合が修正されます。turnserver で OpenSSL atexit クリーンアップが無効になっています。
- 「del_alt_server」が最後のエントリを削除する際の代替サーバーリスト mutex を解放し、デッドロックを修正しました。
- 「setgroups」が MainRelay で無条件に呼び出されなくなり、許可されていない環境での起動が修正されます。
- OAuth GCM エンコード/デコードのエラーパスの「EVP_CIPHER_CTX」を解放し、TCP リレー割り当ての realloc 障害の漏洩を回避しました。
- 構成ファイル解析で「isspace()」の前に「unsigned char」にキャスト。
- 構成済みの「tls-listening-port」を起動できない際に明確なエラーをログに残します。
- Autotools ビルドが「hiredis_ssl」を検出するようになり、「./configure」ビルドで Redis TLSが有効になります。

## メトリクス
- すべてのSTUNバインディング応答がPrometheusメトリクスにカウントされるようになりました。

## クライアントユーティリティ
- 現在は、「turnutils_uclient」が TLS 接続で SNI ホスト名を送信するようになりました。
- 大きなスタックバッファを使用する代わりに、STUN メッセージバッファをヒープ割り当てします。


Tenable は、前述の記述ブロックを Fedora セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるcoturnパッケージを更新してください。

参考資料

https://bodhi.fedoraproject.org/updates/FEDORA-2026-8856c5be6f

プラグインの詳細

深刻度: High

ID: 331602

ファイル名: fedora_2026-8856c5be6f.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/2

更新日: 2026/8/2

サポートされているセンサー: Agentless Assessment, Continuous Assessment, Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

脆弱性情報

CPE: cpe:/o:fedoraproject:fedora:44, p-cpe:/a:fedoraproject:fedora:coturn

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/7/24

脆弱性公開日: 2026/7/24

参照情報