BDU:2023-04960 (CVE-2023-3817) — уязвимость функций DH_check(), DH_check_ex(), EVP_PKEY_param_check() библиотеки OpenSSL
По данным БДУ ФСТЭК России, по состоянию на 01.06.2026.
Средний — 5.3/10 Устранена
Уязвимость функций DH_check(), DH_check_ex(), EVP_PKEY_param_check() библиотеки OpenSSL связана с чрезмерным итерированием. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; OpenSUSE Leap (Novell) — версии 15.5, 15.4; Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 8.6 Extended Update Support, 8.8 Extended Update Support; и ещё 31 позиция
- Что делать: уязвимость устранена производителем — применить исправления: git.openssl.org, git.openssl.org, git.openssl.org
Сведения об уязвимости
| Идентификаторы | BDU:2023-04960 · CVE-2023-3817 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на доступность |
| Наименование ФСТЭК | Уязвимость функций DH_check(), DH_check_ex(), EVP_PKEY_param_check() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 29.08.2023 · Обновлена ФСТЭК: 01.06.2026 · Выявлена: 31.07.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-834 — чрезмерное итерирование |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: исчерпание ресурсов |
Уязвимое ПО
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
- OpenSUSE Leap (Novell) — версии 15.5, 15.4 · операционная система
- Red Hat Enterprise Linux (Red Hat) — версии 8, 9, 8.6 Extended Update Support, 8.8 Extended Update Support · операционная система
- Suse Linux Enterprise Server (Novell) — версии 12 SP2-BCL, 12 SP5, 15 SP1-LTSS, 15 SP2 LTSS, 15 SP4, 15 SP3-LTSS, 15 SP5 · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 15 SP1, 12 SP5, 15 SP3, 15 SP2, 15 SP4, 15 SP5 · операционная система
- SUSE Linux Enterprise Software Development Kit (Novell) — 12 SP5 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 10, 11, 12 · операционная система
- openSUSE Tumbleweed (Novell) — операционная система
- Ubuntu (Canonical) — версии 20.04 LTS, 16.04 ESM, 22.04 LTS, 18.04 ESM, 23.04, 23.10 · операционная система
- SUSE CaaS Platform (Novell) — 4.0 · прикладное ПО информационных систем
- SUSE Linux Enterprise High Performance Computing (Novell) — версии 15 SP1-LTSS, 15 SP2-LTSS, 15 SP4, 15 SP3-ESPOS, 15 SP3-LTSS, 15 SP5 · прикладное ПО информационных систем
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- SUSE Manager Proxy (Novell) — версии 4.2, 4.3 · прикладное ПО информационных систем
- SUSE Manager Server (Novell) — версии 4.2, 4.3 · прикладное ПО информационных систем
- SUSE Linux Enterprise Micro (Novell) — версии 5.1, 5.2, 5.3, 5.4 · прикладное ПО информационных систем
- Альт 8 СП (АО «ИВК») — операционная система
- Suse Linux Enterprise Desktop (Novell) — версии 15 SP4, 15 SP5 · операционная система
- SUSE Manager Retail Branch Server (Novell) — версии 4.2, 4.3 · сетевое программное средство
- SUSE Enterprise Storage (Novell) — 7.1 · прикладное ПО информационных систем
- SUSE Linux Enterprise Module for Basesystem (Novell) — версии 15 SP4, 15 SP5 · прикладное ПО информационных систем
- openSUSE Leap Micro (Novell) — версии 5.3, 5.4 · операционная система
- SUSE Linux Enterprise Module for Legacy Software (Novell) — версии 15 SP4, 15 SP5 · прикладное ПО информационных систем
- ROSA Virtualization (АО «НТЦ ИТ РОСА») — 2.1 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- Red Hat JBoss Core Services (Red Hat) — версии 1, RHEL 8, RHEL 7 · микропрограммный код аппаратных компонентов компьютера
- РОСА ХРОМ (АО «НТЦ ИТ РОСА») — 12.4 · операционная система
- OpenSSL (OpenSSL Software Foundation) — версии от 3.0.0 до 3.0.10, от 3.1.0 до 3.1.2, от 1.1.1 до 1.1.1v, от 1.0.2 до 1.0.2zi · программное средство защиты
- Red Hat Satellite (Red Hat) — 6.13 for RHEL 8 · прикладное ПО информационных систем
- АЛЬТ СП 10 (АО «ИВК») — операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.9 · операционная система
- Red Hat JBoss Web Server (Red Hat) — версии 5.7 on RHEL7, 5.7 on RHEL 8, 5.7 on RHEL 9 · сетевое программное средство
- SUSE Liberty Linux (Novell) — 8 · операционная система
- harbor (Project Harbor) — 2.7.0 · прикладное ПО информационных систем
- Node.js (Node.js Foundation) — до 18.17.0 включительно · сетевое программное средство
- Camunda Modeler (Camunda Services) — 5.15.1 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Если обновиться нельзя
— отключение/удаление неиспользуемых учетных записей пользователей;
— минимизация пользовательских привилегий;
— использование антивирусных средств защиты;
— контроль действий пользователей.
Использование рекомендаций
- Для OpenSSL: git.openssl.org/gitweb/; git.openssl.org/gitweb/; git.openssl.org/gitweb/; git.openssl.org/gitweb/
- Для ОС Альт 8 СП: cve.basealt.ru/report-16102023-c9f2.html
- Для АЛЬТ СП 10: cve.basealt.ru/report-19102023-c10f1-c9f2.html
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения openssl до версии 1.1.1w-0+deb11u1
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2023-3817
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/CVE-2023-3817
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2023-3817.html
- Для Ubuntu: ubuntu.com/security/notices/USN-6709-1; ubuntu.com/security/notices/USN-6435-2; ubuntu.com/security/notices/USN-6450-1; ubuntu.com/security/notices/USN-6435-1
- Для программных продуктов АО "ИВК": установка обновления из публичного репозитория программного средства
- Для РЕД ОС: redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvenn…
- Для РОСА ХРОМ: abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
- Для операционной системы РОСА ХРОМ: abf.rosalinux.ru/advisories/ROSA-SA-2024-2366
- Для ОС Astra Linux: обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- Для Astra Linux Special Edition 1.6 «Смоленск»: обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
- Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra8 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-2753; Для системы управления средой виртуализации «ROSA Virtualization»: abf.rosa.ru/advisories/ROSA-SA-2025-3099
Источники
- seclists.org/fulldisclosure/2023/Jul/43
- www.openwall.com/lists/oss-security/2023/07/31/1
- git.openssl.org/gitweb/
- git.openssl.org/gitweb/
- git.openssl.org/gitweb/
- git.openssl.org/gitweb/
- lists.debian.org/debian-lts-announce/2023/08/msg00019.html
- security.netapp.com/advisory/ntap-20230818-0014/
- www.openssl.org/news/secadv/20230731.txt
- vuldb.com/ru/



