BDU:2023-04972 (CVE-2023-1255) — уязвимость алгоритм шифрования AES-XTS библиотеки OpenSSL
По данным БДУ ФСТЭК России, по состоянию на 15.04.2024.
Средний — 5.9/10 Устранена
Уязвимость алгоритм шифрования AES-XTS библиотеки OpenSSL связана с чтением за границами памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 20.04 LTS, 22.04 LTS, 22.10, 18.04 ESM, 23.04; Red Hat Enterprise Linux (Red Hat) — версии 9; Fedora (Fedora Project) — версии 37, 38; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: git.openssl.org, git.openssl.org, nodejs.org
Сведения об уязвимости
| Идентификаторы | BDU:2023-04972 · CVE-2023-1255 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 5.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость алгоритм шифрования AES-XTS библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 29.08.2023 · Обновлена ФСТЭК: 15.04.2024 · Выявлена: 24.04.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Ubuntu (Canonical) — версии 20.04 LTS, 22.04 LTS, 22.10, 18.04 ESM, 23.04 · операционная система
- Red Hat Enterprise Linux (Red Hat) — 9 · операционная система
- Fedora (Fedora Project) — версии 37, 38 · операционная система
- OpenSSL (OpenSSL Software Foundation) — версии от 3.0.0 до 3.0.9, от 3.1.0 до 3.1.1 · программное средство защиты
- Node.js (Node.js Foundation) — до 18.17.0 · сетевое программное средство
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для OpenSSL: git.openssl.org/gitweb/; git.openssl.org/gitweb/
- Для Node.js: nodejs.org/download/release/v18.17.0/node-v18.17.0-x64.msi
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2023-1255
- Для Ubuntu: ubuntu.com/security/notices/USN-6119-1
- Для Fedora: lists.fedoraproject.org/archives/list/package-announce@li…; lists.fedoraproject.org/archives/list/package-announce@li…
Источники
- git.openssl.org/gitweb/
- git.openssl.org/gitweb/
- vuldb.com/?id.226942
- www.cybersecurity-help.cz/vdb/SB2023072566
- nodejs.org/download/release/v18.17.0/node-v18.17.0-x64.msi
- lists.fedoraproject.org/archives/list/package-announce@li…
- lists.fedoraproject.org/archives/list/package-announce@li…
- ubuntu.com/security/notices/USN-6119-1
- access.redhat.com/errata/RHSA-2023:3722



