BDU:2019-01882 (CVE-2018-0733) — уязвимость функции PA-RISC CRYPTO_memcmp библиотеки OpenSSL
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Средний — 5.9/10 Устранена
Уязвимость функции PA-RISC CRYPTO_memcmp библиотеки OpenSSL связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, формировать поддельные сообщения, которые будут обрабатываться как аутентифицированные
Кого касается и что делать
- Уязвимое ПО: OpenSSL (OpenSSL Software Foundation) — версии от 1.1.0 до 1.1.0g включительно
- Что делать: уязвимость устранена производителем — применить исправления: git.openssl.org, www.openssl.org
Сведения об уязвимости
| Идентификаторы | BDU:2019-01882 · CVE-2018-0733 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 4.3) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на целостность |
| Наименование ФСТЭК | Уязвимость функции PA-RISC CRYPTO_memcmp библиотеки OpenSSL, позволяющая нарушителю формировать поддельные сообщения |
| Даты | Опубликована: 31.05.2019 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 02.03.2018 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- OpenSSL (OpenSSL Software Foundation) — от 1.1.0 до 1.1.0g включительно · программное средство защиты
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- git.openssl.org/gitweb/
- www.openssl.org/news/secadv/20180327.txt



