Уязвимость BDU:2022-03165

Уязвимость BDU:2022-03165

Идентификатор: BDU:2022-03165.

Наименование уязвимости: Уязвимость реализации алгоритма шифрования по ГОСТ 34.12 библиотеки CTR_OMAC, применяемой при реализации протокола OpenSSL, позволяющая нарушителю вызвать переполнение буфера при условии, что сервер использует 512-битные секретные ключи.

Описание уязвимости: Уязвимость реализации алгоритма шифрования по ГОСТ 34.12 библиотеки CTR_OMAC, применяемой при реализации протокола OpenSSL, связана с ошибками обработки ключа шифрования BLOB-объекта (большого бинарного объекта) в переменной TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать переполнение буфера при условии, что сервер использует 512-битные секретные ключи
Уязвимое ПО: Прикладное ПО информационных систем GOST engine до 3.0.1 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 24.05.2022.
CVSS 2.0: AV:N/AC:H/Au:N/C:N/I:N/A:C
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)

Возможные меры по устранению:
Обновление ГОСТ для OpenSSL (https://github.com/gost-engine) до версии 3.0.1.

Компенсирующие меры:
— отключение набора шифров «TLS_GOSTR341112_256_WITH_KUZNYECHIK_CTR_OMAC»
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-29242.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2022-29242
https://github.com/gost-engine/engine/commit/7df766124f87768b43b9e8947c5a01e17545772c
https://github.com/gost-engine/engine/commit/b2b4d629f100eaee9f5942a106b1ccefe85b8808
https://github.com/gost-engine/engine/commit/c6655a0b620a3e31f085cc906f8073fe81b2fad3
https://github.com/gost-engine/engine/releases/tag/v3.0.1
https://github.com/gost-engine/engine/security/advisories/GHSA-2rmw-8wpg-vgw5

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: