Описание уязвимости | Уязвимость реализации конфигурации X509_V_FLAG_X509_STRICT библиотеки OpenSSL связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации |
Вендор | ООО «РусБИТех-Астра», Fedora Project, FreeBSD Project, Tenable, Inc., OpenSSL Software Foundation, АО "НППКТ" |
Наименование ПО | Astra Linux Special Edition (запись в едином реестре российских программ №369), Astra Linux Common Edition (запись в едином реестре российских программ №4433), Astra Linux Special Edition для «Эльбрус» (запись в едином реестре российских программ №11156), Fedora, FreeBSD, Nessus, OpenSSL, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913) |
Версия ПО | 1.6 «Смоленск» (Astra Linux Special Edition), 2.12 «Орёл» (Astra Linux Common Edition), 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»), 34 (Fedora), от 12.2 до 12.2-RELEASE-p5 (FreeBSD), от 13 до 13.0-RC3-p1 (FreeBSD), до 8.13.1 включительно (Nessus), от 1.1.1h до 1.1.1j включительно (OpenSSL), до 2.6 (ОСОН ОСнова Оnyx) |
Тип ПО | Операционная система, Прикладное ПО информационных систем, Программное средство защиты |
Операционные системы и аппаратные платформы |
|
Тип ошибки | Неправильное подтверждение подлинности сертификата |
Идентификатор типа ошибки | CWE-295 |
Класс уязвимости | Уязвимость архитектуры |
Дата выявления | 25.03.2021 |
Базовый вектор уязвимости |
|
Уровень опасности уязвимости | Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4) |
Возможные меры по устранению уязвимости |
Использование рекомендаций:
Для OpenSSL: https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=2a40b7bc7b94dd7de897a74571e7024f0cf0d63b https://www.openssl.org/news/secadv/20210325.txt Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/CCBFLLVQVILIVGZMBJL3IXZGKWQISYNP/ Для FreeBSD: https://security.FreeBSD.org/advisories/FreeBSD-SA-21:07.openssl.asc Для программных продуктов Tenable: https://www.tenable.com/security/tns-2021-05 Для Astra Linux: Использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16 https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81 Для ОСОН ОСнова Оnyx: Обновление программного обеспечения openssl до версии 1.1.1n-0+deb11u3osnova0 |
Статус уязвимости | Подтверждена производителем |
Наличие эксплойта | Данные уточняются |
Способ эксплуатации |
|
Способ устранения | Обновление программного обеспечения |
Информация об устранении | Уязвимость устранена |
Ссылки на источники |
http://www.openwall.com/lists/oss-security/2021/03/27/1
http://www.openwall.com/lists/oss-security/2021/03/27/2
http://www.openwall.com/lists/oss-security/2021/03/28/3
http://www.openwall.com/lists/oss-security/2021/03/28/4
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=2a40b7bc7b94dd7de897a74571e7024f0cf0d63b
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/CCBFLLVQVILIVGZMBJL3IXZGKWQISYNP/
https://mta.openssl.org/pipermail/openssl-announce/2021-March/000198.html
https://nvd.nist.gov/vuln/detail/CVE-2021-3450
https://security.FreeBSD.org/advisories/FreeBSD-SA-21:07.openssl.asc
https://security.gentoo.org/glsa/202103-03
https://security.netapp.com/advisory/ntap-20210326-0006/
https://security-tracker.debian.org/tracker/CVE-2021-3450
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-openssl-2021-GHY28dJd
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210611SE16
https://www.openssl.org/news/secadv/20210325.txt
https://www.oracle.com/security-alerts/cpuApr2021.html
https://www.tenable.com/security/tns-2021-05
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144
https://wiki.astralinux.ru/astra-linux-se81-bulletin-20211019SE81
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.6/
|
Идентификаторы других систем описаний уязвимостей |
|
Прочая информация | Данные уточняются |