Уязвимость BDU:2022-01898

Идентификатор: BDU:2022-01898.
Наименование уязвимости: Уязвимость реализации функции wrap_nettle_hash_fast() криптографической библиотеки GnuTLS, позволяющая нарушителю вызвать отказ в обслуживании.
Описание уязвимости: Уязвимость реализации функции wrap_nettle_hash_fast() криптографической библиотеки GnuTLS связана с ошибками разыменования указателей. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Real Time Extension 12 SP2 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP3 | Операционная система Novell Inc. OpenSUSE Leap 15.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.2 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.0 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.1 | Программное средство защиты Free Software Foundation, Inc. GnuTLS до 3.7.3 | Сетевое средство, Сетевое программное средство IBM Corp. IBM Cloud Object Storage Systems от 3.16.0.121 до 3.16.7.55 включительно | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Операционная система АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.8 | Операционная система АО «ИВК» АЛЬТ СП 10 — | Операционная система, Прикладное ПО информационных систем АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0 |
Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 8 | Suse Linux Enterprise Server 12 SP5 | SUSE Linux Enterprise Server for SAP Applications 12 SP5 | OpenSUSE Leap 153 | Astra Linux Special Edition 17 | Suse Linux Enterprise Server 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Suse Linux Enterprise Desktop 15 SP3 | Astra Linux Special Edition 47 ARM | ROSA Virtualization 21 | ОСОН ОСнова Оnyx до 28 | АЛЬТ СП 10 — | ROSA Virtualization 3.0 30 |
Дата выявления: 22.12.2021.
CVSS 2.0: AV:N/AC:L/Au:S/C:N/I:N/A:C
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)
Возможные меры по устранению:
Использование рекомендаций:
Для GnuTLS:
https://gitlab.com/gnutls/gnutls/-/merge_requests/1503
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2021-4209.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2021-4209
Для программных продуктов IBM Corp.:
https://www.ibm.com/blogs/psirt/security-bulletin-vulnerabilities-with-openjdk-gnutls-affect-ibm-cloud-object-storage-systems-august-2022v1/
Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения gnutls28 до версии 3.7.1-5+deb11u3
Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2298
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2724.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-4209.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.suse.com/security/cve/CVE-2021-4209.html
https://access.redhat.com/security/cve/cve-2021-4209
https://bugzilla.redhat.com/show_bug.cgi?id=2044156
https://gitlab.com/gnutls/gnutls/-/merge_requests/1503
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.8/
https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2298
https://altsp.su/obnovleniya-bezopasnosti/
https://abf.rosa.ru/advisories/ROSA-SA-2025-2724



