Уязвимость BDU:2023-04960

Уязвимость BDU:2023-04960

Идентификатор: BDU:2023-04960.

Наименование уязвимости: Уязвимость функций DH_check(), DH_check_ex(), EVP_PKEY_param_check() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании.

Описание уязвимости: Уязвимость функций DH_check(), DH_check_ex(), EVP_PKEY_param_check() библиотеки OpenSSL связана с чрезмерным итерированием. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Уязвимое ПО: Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск» | Операционная система Novell Inc. OpenSUSE Leap 15.5 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP2-BCL | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Операционная система Novell Inc. Suse Linux Enterprise Server 12 SP5 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Software Development Kit 12 SP5 | Операционная система Debian GNU/Linux 10 | Операционная система Novell Inc. openSUSE Tumbleweed — | Операционная система Canonical Ltd. Ubuntu 20.04 LTS | Прикладное ПО информационных систем Novell Inc. SUSE CaaS Platform 4.0 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP1-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP1-LTSS | Операционная система Canonical Ltd. Ubuntu 16.04 ESM | Операционная система Debian GNU/Linux 11 | Операционная система Debian GNU/Linux 12 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP2 LTSS | Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система Novell Inc. OpenSUSE Leap 15.4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.2 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP2-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.1 | Операционная система АО «ИВК» Альт 8 СП — | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP4 | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Сетевое средство, Сетевое программное средство Novell Inc. SUSE Manager Retail Branch Server 4.2 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.2 | Операционная система Canonical Ltd. Ubuntu 22.04 LTS | Операционная система Red Hat Inc. Red Hat Enterprise Linux 9 | Сетевое средство, Сетевое программное средство Novell Inc. SUSE Manager Retail Branch Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Proxy 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Manager Server 4.3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP4 | Прикладное ПО информационных систем Novell Inc. SUSE Enterprise Storage 7.1 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP4 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.3 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.6 Extended Update Support | Операционная система Novell Inc. openSUSE Leap Micro 5.3 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 SP4 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP3-LTSS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-ESPOS | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP3-LTSS | Операционная система Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Server 15 SP5 | Операционная система Novell Inc. Suse Linux Enterprise Desktop 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise High Performance Computing 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Basesystem 15 SP5 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Micro 5.4 | Прикладное ПО информационных систем Novell Inc. SUSE Linux Enterprise Module for Legacy Software 15 SP5 | Операционная система Canonical Ltd. Ubuntu 18.04 ESM | Операционная система Canonical Ltd. Ubuntu 23.04 | Микропрограммный код аппаратных компонент компьютера Red Hat Inc. Red Hat JBoss Core Services — | Операционная система Novell Inc. openSUSE Leap Micro 5.4 | Операционная система АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4 | Программное средство защиты OpenSSL Software Foundation OpenSSL от 3.0.0 до 3.0.10 | Прикладное ПО информационных систем Red Hat Inc. Red Hat Satellite 6.13 for RHEL 8 | Операционная система АО «ИВК» АЛЬТ СП 10 — | Операционная система Canonical Ltd. Ubuntu 23.10 | Микропрограммный код аппаратных компонент компьютера Red Hat Inc. Red Hat JBoss Core Services 1 | Микропрограммный код аппаратных компонент компьютера Red Hat Inc. Red Hat JBoss Core Services RHEL 8 | Микропрограммный код аппаратных компонент компьютера Red Hat Inc. Red Hat JBoss Core Services RHEL 7 | Операционная система АО «НППКТ» ОСОН ОСнова Оnyx до 2.9 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 8.8 Extended Update Support | Сетевое средство, Сетевое программное средство Red Hat Inc. Red Hat JBoss Web Server 5.7 on RHEL7 | Сетевое средство, Сетевое программное средство Red Hat Inc. Red Hat JBoss Web Server 5.7 on RHEL 8 | Сетевое средство, Сетевое программное средство Red Hat Inc. Red Hat JBoss Web Server 5.7 on RHEL 9 | Операционная система Novell Inc. SUSE Liberty Linux 8 | Прикладное ПО информационных систем Project Harbor harbor 2.7.0 | Сетевое программное средство Node.js Foundation Node.js до 18.17.0 включительно | Прикладное ПО информационных систем Camunda Services GmbH Camunda Modeler 5.15.1 | Программное средство защиты OpenSSL Software Foundation OpenSSL от 3.1.0 до 3.1.2 | Программное средство защиты OpenSSL Software Foundation OpenSSL от 1.1.1 до 1.1.1v | Программное средство защиты OpenSSL Software Foundation OpenSSL от 1.0.2 до 1.0.2zi |

Наименование ОС и тип аппаратной платформы: Astra Linux Special Edition 16 «Смоленск» | OpenSUSE Leap 155 | Red Hat Enterprise Linux 8 | Suse Linux Enterprise Server 12 SP2-BCL | SUSE Linux Enterprise Server for SAP Applications 15 SP1 | Suse Linux Enterprise Server 12 SP5 | SUSE Linux Enterprise Server for SAP Applications 12 SP5 | Debian GNU/Linux 10 | openSUSE Tumbleweed — | Ubuntu 2004 LTS | Suse Linux Enterprise Server 15 SP1-LTSS | Ubuntu 1604 ESM | Debian GNU/Linux 11 | Debian GNU/Linux 12 | Suse Linux Enterprise Server 15 SP2 LTSS | РЕД ОС 73 | Astra Linux Special Edition 17 | OpenSUSE Leap 154 | SUSE Linux Enterprise Server for SAP Applications 15 SP3 | SUSE Linux Enterprise Server for SAP Applications 15 SP2 | Альт 8 СП — | Suse Linux Enterprise Server 15 SP4 | Suse Linux Enterprise Desktop 15 SP4 | SUSE Linux Enterprise Server for SAP Applications 15 SP4 | Ubuntu 2204 LTS | Red Hat Enterprise Linux 9 | Astra Linux Special Edition 47 ARM | Red Hat Enterprise Linux 86 Extended Update Support | openSUSE Leap Micro 53 | Suse Linux Enterprise Server 15 SP3-LTSS | SUSE Linux Enterprise Server for SAP Applications 15 SP5 | Suse Linux Enterprise Server 15 SP5 | Suse Linux Enterprise Desktop 15 SP5 | Ubuntu 1804 ESM | Ubuntu 2304 | openSUSE Leap Micro 54 | РОСА ХРОМ 124 | АЛЬТ СП 10 — | Ubuntu 2310 | ОСОН ОСнова Оnyx до 29 | Red Hat Enterprise Linux 88 Extended Update Support | SUSE Liberty Linux 8 |
Дата выявления: 31.07.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению:
Компенсирующие меры:
— отключение/удаление неиспользуемых учетных записей пользователей;
— минимизация пользовательских привилегий;
— использование антивирусных средств защиты;
— контроль действий пользователей.

Использование рекомендаций:
Для OpenSSL:
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=6a1eb62c29db6cb5eec707f9338aee00f44e26f5
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=869ad69aadd985c7b8ca6f4e5dd0eb274c9f3644
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=9002fd07327a91f35ba6c1307e71fa6fd4409b7f
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=91ddeba0f2269b017dc06c46c993a788974b1aa5



Для ОС Альт 8 СП:
https://cve.basealt.ru/report-16102023-c9f2.html

Для АЛЬТ СП 10:
https://cve.basealt.ru/report-19102023-c10f1-c9f2.html

Для ОСОН ОСнова Оnyx:

Обновление программного обеспечения openssl до версии 1.1.1w-0+deb11u1

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-3817

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-3817#cve-cvss-v3

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-3817.html

Для Ubuntu:
https://ubuntu.com/security/notices/USN-6709-1
https://ubuntu.com/security/notices/USN-6435-2
https://ubuntu.com/security/notices/USN-6450-1
https://ubuntu.com/security/notices/USN-6435-1

Для программных продуктов АО "ИВК":
установка обновления из публичного репозитория программного средства

Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-openssl-cve-2023-3446-cve-2023-3817/

Для РОСА ХРОМ:
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366

Для операционной системы РОСА ХРОМ:https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366

Для ОС Astra Linux:
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-3817.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
http://seclists.org/fulldisclosure/2023/Jul/43
http://www.openwall.com/lists/oss-security/2023/07/31/1
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=6a1eb62c29db6cb5eec707f9338aee00f44e26f5
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=869ad69aadd985c7b8ca6f4e5dd0eb274c9f3644
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=9002fd07327a91f35ba6c1307e71fa6fd4409b7f
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=91ddeba0f2269b017dc06c46c993a788974b1aa5
https://lists.debian.org/debian-lts-announce/2023/08/msg00019.html
https://security.netapp.com/advisory/ntap-20230818-0014/
https://www.openssl.org/news/secadv/20230731.txt
https://vuldb.com/ru/?id.235807
https://altsp.su/obnovleniya-bezopasnosti/
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.9/
https://cve.basealt.ru/
https://security-tracker.debian.org/tracker/CVE-2023-3817
https://access.redhat.com/security/cve/CVE-2023-3817#cve-cvss-v3
https://www.suse.com/security/cve/CVE-2023-3817.html
https://ubuntu.com/security/notices/USN-6709-1
https://ubuntu.com/security/notices/USN-6435-2
https://ubuntu.com/security/notices/USN-6450-1
https://ubuntu.com/security/notices/USN-6435-1
https://redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvennye-uyazvimosti-openssl-cve-2023-3446-cve-2023-3817/
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: