Уязвимость BDU:2023-00042

Уязвимость BDU:2023-00042

Идентификатор: BDU:2023-00042.

Наименование уязвимости: Уязвимость библиотеки SSL/TLS WolfSSL связана с возможностью чтения за границами буфера в памяти, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость библиотеки SSL/TLS WolfSSL связана с возможностью чтения за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании через флаг WOLFSSL_CALLBACKS
Уязвимое ПО: Прикладное ПО информационных систем Todd Ouska WolfSSL до 5.5.2 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 06.11.2022.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:N/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению:
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
— отключение функций обратного вызова через макрос WOLFSSL_CALLBACKS;
— использование макроса WOLFSSL_CALLBACKS только в режиме отладки;
— использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IPS/IDS) для фильтрации и контроля запросов, которые могут позволить нарушителю эксплуатировать уязвимость;
— сегментирование сети для изоляции критически важных приложений от внешних сетей (в т.ч. Интернет).

Использование рекомендаций:
https://github.com/wolfSSL/wolfssl/releases
https://github.com/wolfSSL/wolfssl/releases/tag/v5.5.2-stable
https://www.wolfssl.com/docs/security-vulnerabilities/
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2022-42905.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/wolfSSL/wolfssl/releases
https://github.com/wolfSSL/wolfssl/releases/tag/v5.5.2-stable
https://www.wolfssl.com/docs/security-vulnerabilities/

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: