Уязвимость BDU:2022-03203

Идентификатор: BDU:2022-03203.
Наименование уязвимости: Уязвимость реализации протокола OpenLDAP, связанная с непринятием мер по защите структуры SQL-запроса, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации.
Описание уязвимости: Уязвимость реализации протокола OpenLDAP связана с непринятием мер по защите структуры SQL-запроса. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации с помощью специально созданного запроса
Уязвимое ПО: Операционная система Red Hat Inc. Red Hat Enterprise Linux 6 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 7 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-BCL | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Debian GNU/Linux 10 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3-ESPOS | Операционная система Novell Inc. Suse Linux Enterprise Server 15-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4-ESPOS | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4-LTSS | Операционная система Novell Inc. Suse Linux Enterprise Server 15-ESPOS | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS | Операционная система Debian GNU/Linux 11 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 LTSS | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3 | Операционная система АО «ИВК» Альт 8 СП — | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Прикладное ПО информационных систем OpenLDAP OpenLDAP от 2.0 до 2.5.12 | Прикладное ПО информационных систем OpenLDAP OpenLDAP от 2.6.0 до 2.6.2 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.5 | Операционная система ООО «Юбитех» UBLinux до 2204 | Операционная система АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1 | Операционная система АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023 | Операционная система, Прикладное ПО информационных систем АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0 |
Наименование ОС и тип аппаратной платформы: Red Hat Enterprise Linux 6 | Red Hat Enterprise Linux 7 | Suse Linux Enterprise Server 12 SP3 | Suse Linux Enterprise Server 12 SP4 | Suse Linux Enterprise Server 12 SP2-BCL | Suse Linux Enterprise Server 12 SP3-LTSS | Suse Linux Enterprise Server 12 SP3-BCL | Suse Linux Enterprise Server 12 SP5 | Debian GNU/Linux 10 | Suse Linux Enterprise Server 12 SP3-ESPOS | Suse Linux Enterprise Server 15-LTSS | Suse Linux Enterprise Server 12 SP4-ESPOS | Suse Linux Enterprise Server 12 SP4-LTSS | Suse Linux Enterprise Server 15-ESPOS | Suse Linux Enterprise Server 15 SP1-LTSS | Debian GNU/Linux 11 | Suse Linux Enterprise Server 12 | Suse Linux Enterprise Server 15 SP2 LTSS | РЕД ОС 73 | Astra Linux Special Edition 17 | Suse Linux Enterprise Server 15 SP3 | Альт 8 СП — | Suse Linux Enterprise Server 15 SP4 | Astra Linux Special Edition 47 ARM | ОСОН ОСнова Оnyx до 25 | UBLinux до 2204 | ROSA Virtualization 21 | ОС ОН «Стрелец» до 16012023 | ROSA Virtualization 3.0 30 |
Дата выявления: 23.03.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
Использование рекомендаций:
Для OpenLDAP:
Обновление программного обеспечения до актуальной версии
Для Debian GNU/Linux:
https://lists.debian.org/debian-lts-announce/2022/05/msg00032.html
https://www.debian.org/security/2022/dsa-5140
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-29155
Для UBLinux:
https://security.ublinux.ru/CVE-2022-29155
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-openldap-cve-2022-29155/
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2022-29155.html
Для ОСОН Основа:
Обновление программного обеспечения openldap до версии 2.4.47+dfsg-3+deb10u7
Для ОС Astra Linux Special Edition 1.7:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОС ОН «Стрелец»:
Обновление программного обеспечения openldap до версии 2.4.44+dfsg-5+deb9u9
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2439
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2686.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-29155.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://nvd.nist.gov/vuln/detail/CVE-2022-29155
https://bugs.openldap.org/show_bug.cgi?id=9815
https://lists.debian.org/debian-lts-announce/2022/05/msg00032.html
https://www.debian.org/security/2022/dsa-5140
https://security.ublinux.ru/CVE-2022-29155
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-openldap-cve-2022-29155/
https://www.suse.com/security/cve/CVE-2022-29155.html
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.5/
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0426SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0727SE47
https://altsp.su/obnovleniya-bezopasnosti/
https://strelets.net/patchi-i-obnovleniya-bezopasnosti#16012023
https://abf.rosa.ru/advisories/ROSA-SA-2024-2439
https://abf.rosa.ru/advisories/ROSA-SA-2025-2686



