Уязвимость BDU:2022-02236

Уязвимость BDU:2022-02236

Идентификатор: BDU:2022-02236.

Наименование уязвимости: Уязвимость реализации протоколов TLS и SSL Mbed TLS, связанная с раскрытием информации через несоответствие, позволяющая нарушителю получить доступ к конфиденциальным данным.

Описание уязвимости: Уязвимость реализации протоколов TLS и SSL Mbed TLS связана с использованием функционала для декодирования base64 с непостоянным временем выполнения. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным
Уязвимое ПО: Операционная система Debian GNU/Linux 9 | Операционная система Debian GNU/Linux 10 | Операционная система Fedora Project Fedora 33 | Операционная система Fedora Project Fedora 34 | Операционная система Debian GNU/Linux 11 | Прикладное ПО информационных систем ARM Limited Mbed TLS до 2.26.0 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.6 | Операционная система АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023 |

Наименование ОС и тип аппаратной платформы: Debian GNU/Linux 9 | Debian GNU/Linux 10 | Fedora 33 | Fedora 34 | Debian GNU/Linux 11 | ОСОН ОСнова Оnyx до 26 | ОС ОН «Стрелец» до 16012023 |
Дата выявления: 14.07.2021.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:N/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,9)

Возможные меры по устранению:
Для Mbed TLS:
использование рекомендаций производителя: https://github.com/ARMmbed/mbedtls/releases/tag/v2.26.0

Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-24119

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DRRVY7DMTX3ECFNZKDYTSFEG5AI2HBC6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EYJW7HAW3TDV2YMDFYXP3HD6WRQRTLJW/

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения mbedtls до версии 2.28.1-1

Для ОС ОН «Стрелец»:
Обновление программного обеспечения mbedtls до версии 2.4.2-1+deb9u4.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-24119.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/ARMmbed/mbedtls/releases/tag/v2.26.0
https://github.com/UzL-ITS/util-lookup/blob/main/cve-vulnerability-publication.md
https://nvd.nist.gov/vuln/detail/CVE-2021-24119
https://security-tracker.debian.org/tracker/CVE-2021-24119
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DRRVY7DMTX3ECFNZKDYTSFEG5AI2HBC6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EYJW7HAW3TDV2YMDFYXP3HD6WRQRTLJW/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: