BDU:2022-04039: Уязвимость функции модульного возведения в степень Монтгомери с постоянным временем библиотек OpenSSL и BoringSSL, позволяющая нарушителю выполнить произвольный код

Описание уязвимости Уязвимость функции модульного возведения в степень Монтгомери с постоянным временем библиотек OpenSSL и BoringSSL связана с возможностью записи за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных данных в момент установки TLS-соединения
Вендор ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, OpenSSL Software Foundation
Наименование ПО Astra Linux Special Edition (запись в едином реестре российских программ №369), Debian GNU/Linux, OpenSSL
Версия ПО
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 10.0 (Debian GNU/Linux)
  • 11.0 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • от 3.0.0 до 3.0.4 (OpenSSL)
  • от 1.1.1 до 1.1.1p (OpenSSL)
  • от 1.0.2 до 1.0.2zf (OpenSSL)
Тип ПО Операционная система, Программное средство защиты
Операционные системы и аппаратные платформы
Тип ошибки Непринятие мер по нейтрализации специальных элементов, используемых в команде операционной системы (Внедрение в команду операционной системы)
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 21.06.2022
Базовый вектор уязвимости
Уровень опасности уязвимости Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению уязвимости
По утверждениям исследователей библиотека OpenSSL 3.0.4, выпущенная 21 июня 2022 года, подвержена указанной уязвимости.

Компенсирующие меры:
- ограничение использования библиотек на системах x64 с поддержкой AVX512;
- использование неподверженной уязвимости ветки OpenSSL 1.1.1.

Для OpenSSL:
использование рекомендаций производителя: https://www.openssl.org/news/secadv/20220621.txt

Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2022-2068

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16
Статус уязвимости Подтверждена производителем
Наличие эксплойта Существует
Способ эксплуатации
  • Инъекция
Способ устранения Организационные меры
Информация об устранении Информация об устранении отсутствует
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения