BDU:2023-02237 (CVE-2022-4304) — уязвимость алгоритмов шифрования PKCS#1 v1.5, RSA-OEAP и RSASVE криптографической библиотеки OpenSSL

По данным БДУ ФСТЭК России, по состоянию на 19.08.2025.

Средний — 5.9/10 Устранена

Уязвимость алгоритмов шифрования PKCS#1 v1.5, RSA-OEAP и RSASVE криптографической библиотеки OpenSSL связана с формированием побочного канала синхронизации в результате расхождения во времени. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку Блейхенбахера (Bleichenbacher)

Кого касается и что делать

  • Уязвимое ПО: OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.1, 3.0; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7; SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP3, 12 SP4, 15 SP1, 12 SP5, 12, 15 SP3, 15 SP2, 15 SP4; и ещё 26 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.openssl.org, repo.red-soft.ru, www.suse.com

Сведения об уязвимости

Идентификаторы BDU:2023-02237 · CVE-2022-4304
Уровень опасности Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 5.4)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность
Наименование ФСТЭК Уязвимость алгоритмов шифрования PKCS#1 v1.5, RSA-OEAP и RSASVE криптографической библиотеки OpenSSL, позволяющая нарушителю реализовать атаку Блейхенбахера (Bleichenbacher)
Даты Опубликована: 26.04.2023 · Обновлена ФСТЭК: 19.08.2025 · Выявлена: 14.07.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-208 — утечка информации на основании временных расхождений
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • OpenSSL (OpenSSL Software Foundation) — версии 1.0.2, 1.1.1, 3.0 · программное средство защиты
  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7 · операционная система
  • SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP3, 12 SP4, 15 SP1, 12 SP5, 12, 15 SP3, 15 SP2, 15 SP4 · операционная система
  • Suse Linux Enterprise Server (Novell) — версии 12 SP3, 12 SP4, 12 SP2-BCL, 12 SP5, 12 SP4-ESPOS, 12 SP4-LTSS, 15 SP1-LTSS, 12, 15 SP4, 15 SP2-LTSS, 15 SP3-LTSS, 11 SP4-LTSS-EXTREME-CORE · операционная система
  • SUSE Linux Enterprise High Performance Computing (Novell) — версии 12, 15 SP1-LTSS, 15 SP2-LTSS, 15 SP4, 15 SP3-ESPOS, 15 SP3-LTSS · прикладное ПО информационных систем
  • Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 9.0 Extended Update Support · операционная система
  • SUSE Linux Enterprise Software Development Kit (Novell) — 12 SP5 · прикладное ПО информационных систем
  • SUSE Linux Enterprise Module for Legacy Software (Novell) — версии 12, 15 SP4 · прикладное ПО информационных систем
  • Jboss Web Server (Red Hat) — 5.0 · прикладное ПО информационных систем
  • JBoss Core Services (Red Hat) — прикладное ПО информационных систем
  • SUSE OpenStack Cloud Crowbar (Novell) — 9 · прикладное ПО информационных систем
  • openSUSE Tumbleweed (Novell) — операционная система
  • SUSE CaaS Platform (Novell) — 4.0 · прикладное ПО информационных систем
  • РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
  • OpenSUSE Leap (Novell) — 15.4 · операционная система
  • SUSE Manager Proxy (Novell) — версии 4.2, 4.3 · прикладное ПО информационных систем
  • SUSE Manager Server (Novell) — версии 4.2, 4.3 · прикладное ПО информационных систем
  • SUSE Enterprise Storage (Novell) — версии 7, 7.1 · прикладное ПО информационных систем
  • SUSE Linux Enterprise Micro (Novell) — версии 5.1, 5.2, 5.3 · прикладное ПО информационных систем
  • Альт 8 СП (АО «ИВК») — операционная система
  • Suse Linux Enterprise Desktop (Novell) — 15 SP4 · операционная система
  • SUSE Manager Retail Branch Server (Novell) — версии 4.2, 4.3 · сетевое программное средство
  • openSUSE Leap Micro (Novell) — версии 5.2, 5.3 · операционная система
  • SUSE Linux Enterprise Module for Basesystem (Novell) — 15 SP4 · прикладное ПО информационных систем
  • SUSE Linux Enterprise Real Time (Novell) — 15 SP3 · операционная система
  • ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • RTU500 series CMU (Hitachi) — версии от 12.0.1 до 12.0.15 включительно, от 12.2.1 до 12.2.12 включительно, от 12.4.1 до 12.4.12 включительно, от 12.6.1 до 12.6.9 включительно, от 12.7.1 до 12.7.6 включительно, от 13.2.1 до 13.2.6 включительно, от 13.3.1 до 13.3.3 включительно, от 13.4.1 до 13.4.2 включительно · средство АСУ ТП, ПО программно-аппаратного средства АСУ ТП
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.8 · операционная система
  • ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Если обновиться нельзя

— использование средств межсетевого экранирования с целью ограничения доступа систем управления процессами от других сетей;
— использование физических средств защиты от получения доступа к системам управления неуполномоченного персонала;
— исключение доступа систем управления технологическим процессом к общедоступных сетям (Интернет);
— использование средств антивирусной защиты с целью проверки компьютеров и съемных носителей на наличие вирусов;
— использование рекомендуемых методов обеспечения безопасности и конфигурации межсетевых экранов
— не используйте алгоритм шифрования RSA для обмена ключами. Вместо этого используйте алгоритм DH (Diffie–Hellman) или ECDH (Elliptic Curve Diffie-Hellman), которые дополнительно обеспечивают свойство Perfect Forward Secrecy

  • Для ОСОН ОСнова Оnyx: Обновление программного обеспечения openssl до версии 1.1.1n-0+deb11u5; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosalinux.ru/advisories/ROSA-SA-2023-2211
  • Для Astra Linux 1.6 «Смоленск»: обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra3 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16
  • Для ОС Astra Linux Special Edition 1.7: обновить пакет openssl до 1.1.1n-0+deb11u4-astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2025-2898; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-2897

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: