Уязвимость BDU:2022-01625

Идентификатор: BDU:2022-01625.
Наименование уязвимости: Уязвимость функции mbedtls_pkcs12_derivation реализации протоколов TLS и SSL программного обеспечения Mbed TLS, позволяющая нарушителю вызвать отказ в обслуживании.
Описание уязвимости: Уязвимость функции mbedtls_pkcs12_derivation реализации протоколов TLS и SSL программного обеспечения Mbed TLS связана с ошибками при обработке длины входного пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Уязвимое ПО: Прикладное ПО информационных систем ARM Limited Mbed TLS до 2.16.12 | Прикладное ПО информационных систем ARM Limited Mbed TLS до 2.28.0 | Прикладное ПО информационных систем ARM Limited Mbed TLS до 3.1.0 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.6 |
Наименование ОС и тип аппаратной платформы: ОСОН ОСнова Оnyx до 26 |
Дата выявления: 08.11.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)
Возможные меры по устранению:
Установка обновлений из доверенных источников.
Компенсирующие меры:
-использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IPS/IDS) для фильтрации и контроля запросов, которые могут позволить нарушителю эксплуатировать уязвимость;
-сегментирование сети для изоляции критически важных приложений от внешних сетей (в т.ч. Интернет)
Информация от производителя:
https://github.com/ARMmbed/mbedtls/pull/5311
https://github.com/ARMmbed/mbedtls/pull/5310
https://github.com/ARMmbed/mbedtls/pull/5155
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения mbedtls до версии 2.28.1-1.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-43666.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/ARMmbed/mbedtls/issues/5136
https://github.com/ARMmbed/mbedtls/issues/4928
https://vuldb.com/ru/?id.195764
https://security.snyk.io/vuln/SNYK-UNMANAGED-ARMMBEDMBEDTLS-2433238
https://github.com/ARMmbed/mbedtls/pull/5311
https://github.com/ARMmbed/mbedtls/pull/5310
https://github.com/ARMmbed/mbedtls/pull/5155
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/



