Уязвимость BDU:2023-04957

Идентификатор: BDU:2023-04957.
Наименование уязвимости: Уязвимость функций DH_check(), DH_check_ex() или EVP_PKEY_param_check() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании.
Описание уязвимости: Уязвимость функций DH_check(), DH_check_ex() или EVP_PKEY_param_check() библиотеки OpenSSL связана с использованием регулярного выражения c неэффективной вычислительной сложностью. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Уязвимое ПО: Программное средство защиты OpenSSL Software Foundation OpenSSL 1.0.2 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP3 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP4 | Операционная система Novell Inc. OpenSUSE Leap 15.5 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 12 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 12 | Прикладное ПО информационных систем Red Hat Inc. Jboss Web Server 5.0 | Операционная система Debian GNU/Linux 10 | Прикладное ПО информационных систем Red Hat Inc. JBoss Core Services — | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 | Операционная система Novell Inc. openSUSE Tumbleweed — | Операционная система Canonical Ltd. Ubuntu 20.04 LTS | Прикладное ПО информационных систем Red Hat Inc. JBoss Core Services 1 | Прикладное ПО информационных систем Novell Inc. SUSE CaaS Platform 4.0 | Операционная система Oracle Corp. Oracle Linux 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP1-LTSS | Операционная система Canonical Ltd. Ubuntu 16.04 ESM | Операционная система Debian GNU/Linux 11 | Операционная система Debian GNU/Linux 12 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 LTSS | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система Novell Inc. OpenSUSE Leap 15.4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Enterprise Storage 7 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP2-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.1 | Операционная система АО «ИВК» Альт 8 СП — | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP4 | Программное средство защиты OpenSSL Software Foundation OpenSSL 3.0.0 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Сетевое средство, Сетевое программное средство Novell Inc. SUSE Manager Retail Branch Server 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.2 | Операционная система Canonical Ltd. Ubuntu 22.04 LTS | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9 | Сетевое средство, Сетевое программное средство Novell Inc. SUSE Manager Retail Branch Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Enterprise Storage 7.1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP4 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.3 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.6 Extended Update Support | Операционная система Novell Inc. openSUSE Leap Micro 5.3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-ESPOS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-LTSS | Операционная система Novell Inc. SUSE Linux Enterprise Real Time 15 SP3 | Операционная система Novell Inc. Suse Linux Enterprise Server 11 SP4-LTSS-EXTREME-CORE | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 SP5 | Операционная система Canonical Ltd. Ubuntu 18.04 ESM | Операционная система Canonical Ltd. Ubuntu 23.04 | Операционная система Novell Inc. openSUSE Leap Micro 5.4 | Операционная система АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4 | Программное средство защиты OpenSSL Software Foundation OpenSSL 3.1.1 | Программное средство защиты OpenSSL Software Foundation OpenSSL 3.1.0 | Операционная система АО «ИВК» АЛЬТ СП 10 — | Операционная система Canonical Ltd. Ubuntu 23.10 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.9 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.8 Extended Update Support | Операционная система Novell Inc. SUSE Liberty Linux 8 | Прикладное ПО информационных систем Project Harbor harbor 2.7.0 | Сетевое программное средство Node.js Foundation Node.js до 18.17.0 включительно | Прикладное ПО информационных систем Camunda Services GmbH Camunda Modeler 5.15.1 | Прикладное ПО информационных систем Red Hat Inc. Jboss Web Server 5.7 |
Наименование ОС и тип аппаратной платформы: Astra Linux Special Edition 16 «Смоленск» | SUSE Linux Enterprise Server for SAP Applications 12 SP3 | SUSE Linux Enterprise Server for SAP Applications 12 SP4 | OpenSUSE Leap 155 | Suse Linux Enterprise Server 12 SP3 | Suse Linux Enterprise Server 12 SP4 | Red Hat Enterprise Linux 8 | Suse Linux Enterprise Server 12 SP2-BCL | SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Suse Linux Enterprise Server 12 SP5 | SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Debian GNU/Linux 10 | SUSE Linux Enterprise Server for SAP Applications 12 | openSUSE Tumbleweed — | Ubuntu 2004 LTS | Oracle Linux 8 | Suse Linux Enterprise Server 15 SP1-LTSS | Ubuntu 1604 ESM | Debian GNU/Linux 11 | Debian GNU/Linux 12 | Suse Linux Enterprise Server 12 | Suse Linux Enterprise Server 15 SP2 LTSS | РЕД ОС 73 | Astra Linux Special Edition 17 | OpenSUSE Leap 154 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Альт 8 СП — | Suse Linux Enterprise Server 15 SP4 | Suse Linux Enterprise Desktop 15 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Ubuntu 2204 LTS | Red Hat Enterprise Linux 9 | Astra Linux Special Edition 47 ARM | Red Hat Enterprise Linux 86 Extended Update Support | openSUSE Leap Micro 53 | Suse Linux Enterprise Server 15 SP3-LTSS | SUSE Linux Enterprise Real Time 15 SP3 | Suse Linux Enterprise Server 11 SP4-LTSS-EXTREME-CORE | SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Suse Linux Enterprise Server 15 SP5 | Suse Linux Enterprise Desktop 15 SP5 | Ubuntu 1804 ESM | Ubuntu 2304 | openSUSE Leap Micro 54 | РОСА ХРОМ 124 | АЛЬТ СП 10 — | Ubuntu 2310 | ОСОН ОСнова Оnyx до 29 | Red Hat Enterprise Linux 88 Extended Update Support | SUSE Liberty Linux 8 |
Дата выявления: 19.07.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)
Возможные меры по устранению:
Компенсирующие меры:
— отключение/удаление неиспользуемых учетных записей пользователей;
— минимизация пользовательских привилегий;
— использование антивирусных средств защиты;
— контроль действий пользователей.
Использование рекомендаций:
Для OpenSSL:
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=1fa20cf2f506113c761777127a38bce5068740eb
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=8780a896543a654e757db1b9396383f9d8095528
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=fc9867c1e03c22ebf56943be205202e576aabf23
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения openssl до версии 1.1.1w-0+deb11u1
Для Ubuntu:
https://ubuntu.com/security/notices/USN-6709-1
https://ubuntu.com/security/notices/USN-6435-2
https://ubuntu.com/security/notices/USN-6450-1
https://ubuntu.com/security/notices/USN-6435-1
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-3446
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-3446
Для программных продуктов Oracle Corp.:
https://linux.oracle.com/cve/CVE-2023-3446.html
Для РОСА ХРОМ:
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
Для ОС Альт 8 СП:
https://cve.basealt.ru/report-16102023-c9f2.html
Для ОС Альт СП 10:
https://cve.basealt.ru/report-19102023-c10f1-c9f2.html
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-3446.html
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-openssl-cve-2023-3446-cve-2023-3817/?sphrase_id=370415
Для операционной системы РОСА ХРОМ:https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
Для ОС Astra Linux:
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-3446.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
http://www.openwall.com/lists/oss-security/2023/07/19/4
http://www.openwall.com/lists/oss-security/2023/07/19/5
http://www.openwall.com/lists/oss-security/2023/07/19/6
http://www.openwall.com/lists/oss-security/2023/07/31/1
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=1fa20cf2f506113c761777127a38bce5068740eb
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=8780a896543a654e757db1b9396383f9d8095528
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=fc9867c1e03c22ebf56943be205202e576aabf23
https://lists.debian.org/debian-lts-announce/2023/08/msg00019.html
https://security.netapp.com/advisory/ntap-20230803-0011/
https://www.openssl.org/news/secadv/20230719.txt
https://vuldb.com/ru/?id.235010
https://altsp.su/obnovleniya-bezopasnosti/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.9/
https://ubuntu.com/security/notices/USN-6709-1
https://ubuntu.com/security/notices/USN-6435-2
https://ubuntu.com/security/notices/USN-6450-1
https://ubuntu.com/security/notices/USN-6435-1
https://security-tracker.debian.org/tracker/CVE-2023-3446
https://access.redhat.com/security/cve/CVE-2023-3446
https://linux.oracle.com/cve/CVE-2023-3446.html
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
https://cve.basealt.ru/report-16102023-c9f2.html
https://cve.basealt.ru/report-19102023-c10f1-c9f2.html
https://www.suse.com/security/cve/CVE-2023-3446.html
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-openssl-cve-2023-3446-cve-2023-3817/?sphrase_id=370415
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47



