Уязвимость BDU:2022-03180

Уязвимость BDU:2022-03180

Идентификатор: BDU:2022-03180.

Наименование уязвимости: Уязвимость реализации конфигурации запроса информации о SSL-сертификате CURLOPT_CERTINFO утилиты командной строки cURL, позволяющая нарушителю вызывать отказ в обслуживании.

Описание уязвимости: Уязвимость реализации конфигурации запроса информации о SSL-сертификате CURLOPT_CERTINFO утилиты командной строки cURL связана с выполнением цикла с недоступным условием выхода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызывать отказ в обслуживании
Уязвимое ПО: Прикладное ПО информационных систем Red Hat Inc. Red Hat Software Collections — | Прикладное ПО информационных систем Red Hat Inc. JBoss Core Services — | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система ФССП России ОС ТД АИС ФССП России ИК6 | Операционная система АО «ИВК» Альт 8 СП — | Прикладное ПО информационных систем Daniel Stenberg cURL от 7.34.0 до 7.83.1 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.5 | Операционная система АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1 | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.249 включительно | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.249 включительно | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.249 включительно | Операционная система ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.249 включительно |

Наименование ОС и тип аппаратной платформы: РЕД ОС 73 | Astra Linux Special Edition 17 | ОС ТД АИС ФССП России ИК6 | Альт 8 СП — | Astra Linux Special Edition 47 ARM | ОСОН ОСнова Оnyx до 25 | ROSA Virtualization 21 | ОС Аврора до 402249 включительно Aquarius CMP NS220 | ОС Аврора до 402249 включительно Byterg MVK-2020 | ОС Аврора до 402249 включительно F+ Life Tab Plus | ОС Аврора до 402249 включительно Mashtab TrustPhone T1 |
Дата выявления: 30.04.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению:
Использование рекомендаций:
Для cURL:
https://curl.se/docs/CVE-2022-27781.html

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-27781

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для Альт 8 СП:
https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Аврора:
https://cve.omp.ru/bb23402

Организационные меры:
Не рекомендуется использовать конфигурации запроса информации о SSL-сертификате CURLOPT_CERTINFO

Для ОСОН Основа:
Обновление программного обеспечения curl до версии 7.83.1-1

Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17

Для Astra Linux Special Edition 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2411.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-27781.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://redos.red-soft.ru/support/secure/
https://curl.se/docs/CVE-2022-27781.html
https://access.redhat.com/security/cve/cve-2022-27781
https://www.cybersecurity-help.cz/vdb/SB2022051112
https://goslinux.fssp.gov.ru/2726972/
https://altsp.su/obnovleniya-bezopasnosti/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-1110SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-1121SE47
https://cve.omp.ru/bb23402
https://hackerone.com/reports/1555441
https://abf.rosa.ru/advisories/ROSA-SA-2024-2411

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: