BDU:2019-00765 (CVE-2017-3737) — уязвимость программного обеспечения криптографической библиотеки OpenSSL

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 5.9/10 Нет исправления

Уязвимость программного обеспечения криптографической библиотеки OpenSSL связана с некорректной работой механизма «error state», в случае если функции SSL_read() или SSL_write() вызываются напрямую приложением. Эксплуатация уязвимости может позволить нарушителю передавать незашифрованные конфиденциальные данные по сети на уровне SSL/TLS

Кого касается и что делать

  • Уязвимое ПО: OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.0; MindConnect IoT2040 (Siemens) — версии до 03.01; SIMATIC ET 200SP Open Controller CPU 1515SP PC (Siemens) — версии от 2.0 до 2.1.6; и ещё 12 позиций
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2019-00765 · CVE-2017-3737
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 5.4)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость программного обеспечения криптографической библиотеки OpenSSL, связанная с некорректной работой механизма «error state», позволяющая нарушителю передавать незашифрованные конфиденциальные данные по сети
Даты Опубликована: 26.02.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 07.08.2018
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры)
Тип ошибки CWE-388 — обработка ошибок
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.0 · программное средство защиты
  • MindConnect IoT2040 (Siemens) — до 03.01 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC ET 200SP Open Controller CPU 1515SP PC (Siemens) — от 2.0 до 2.1.6 · ПО программно-аппаратного средства АСУ ТП
  • MindConnect Nano (IPC227D) (Siemens) — до 03.01 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC HMI WinCC Flexible (Siemens) — до 15.1 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC IPC DiagMonitor (Siemens) — до 5.0.3 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC WinCC OA (Siemens) — версии от 3.14 до 3.14-P021, от 3.15 до 3.15-P014, от 3.16 до 3.16-P002 · программное средство АСУ ТП
  • SIMATIC WinCC (TIA Portal) (Siemens) — версии от 13 до 13 SP2 Update 2, от 15 до 15 Update 2, до 14 SP1 Update 6 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC S7-1200 (Siemens) — до 4.2.3 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC S7-1500 (Siemens) — до 2.5.2 · ПО программно-аппаратного средства АСУ ТП
  • SIMATIC S7-1500 Software Controller (Siemens) — от 2.0 до 2.6 · программное средство АСУ ТП
  • SIMATIC STEP 7 (TIA Portal) (Siemens) — версии от 13 до 13 SP2 Update 2, от 14, от 15 до 15 Update 2 · программное средство АСУ ТП
  • SINUMERIK Integrate Operate Client (Siemens) — версии до 2.0.11 включительно, до 3.0.11 включительно · программное средство АСУ ТП
  • SIMATIC IPC DiagBase (Siemens) — до 2.1.1.0 · ПО программно-аппаратного средства АСУ ТП
  • SINUMERIK Integrate Access MyMachine (Siemens) — до 4.1.7 включительно · программное средство АСУ ТП

Возможные меры по устранению уязвимости

Обновление программного обеспечения

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: