Уязвимость BDU:2022-01625

Уязвимость BDU:2022-01625

Идентификатор: BDU:2022-01625.

Наименование уязвимости: Уязвимость функции mbedtls_pkcs12_derivation реализации протоколов TLS и SSL программного обеспечения Mbed TLS, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость функции mbedtls_pkcs12_derivation реализации протоколов TLS и SSL программного обеспечения Mbed TLS связана с ошибками при обработке длины входного пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Уязвимое ПО: Прикладное ПО информационных систем ARM Limited Mbed TLS до 2.16.12 | Прикладное ПО информационных систем ARM Limited Mbed TLS до 2.28.0 | Прикладное ПО информационных систем ARM Limited Mbed TLS до 3.1.0 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.6 |

Наименование ОС и тип аппаратной платформы: ОСОН ОСнова Оnyx до 26 |
Дата выявления: 08.11.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению:
Установка обновлений из доверенных источников.

Компенсирующие меры:
-использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IPS/IDS) для фильтрации и контроля запросов, которые могут позволить нарушителю эксплуатировать уязвимость;
-сегментирование сети для изоляции критически важных приложений от внешних сетей (в т.ч. Интернет)

Информация от производителя:
https://github.com/ARMmbed/mbedtls/pull/5311
https://github.com/ARMmbed/mbedtls/pull/5310
https://github.com/ARMmbed/mbedtls/pull/5155

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения mbedtls до версии 2.28.1-1.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-43666.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/ARMmbed/mbedtls/issues/5136
https://github.com/ARMmbed/mbedtls/issues/4928
https://vuldb.com/ru/?id.195764
https://security.snyk.io/vuln/SNYK-UNMANAGED-ARMMBEDMBEDTLS-2433238
https://github.com/ARMmbed/mbedtls/pull/5311
https://github.com/ARMmbed/mbedtls/pull/5310
https://github.com/ARMmbed/mbedtls/pull/5155
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: