Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2019-00985

CVSS: 5.9
27.02.2019

Уязвимость функции SSL_shutdown средства криптографической защиты OpenSSL, позволяющая нарушителю раскрыть защищаемую информацию

Уязвимость функции SSL_shutdown() средства криптографической защиты OpenSSL связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 27.02.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://usn.ubuntu.com/3899-1/
https://www.openssl.org/news/secadv/20190226.txt

Для ОС Astra Linux 1.6 «Смоленск»:
обновить пакет openssl1.0 до 1.0.2s-1~deb9u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-1559 0-byte record padding oracle

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.1 HIGH 2.0 AV:N/AC:M/Au:N/C:C/I:N/A:N
5.9 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2019-1559
Вендор:
  • ООО «РусБИТех-Астра»
  • Oracle Corp.
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Novell Inc.
  • Siemens AG
  • OpenSSL Software Foundation
  • ООО «Ред Софт»
  • ООО «Открытая мобильная платформа»
Тип ПО:
  • Операционная система
  • ПО программно-аппаратных средств защиты
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства АСУ ТП
  • Программное средство защиты
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • СУБД
  • ПО сетевого программно-аппаратного средства
Наименование ПО:
  • Astra Linux Special Edition
  • API Gateway
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • OpenSUSE Leap
  • Enterprise Manager Ops Center
  • JD Edwards EnterpriseOne Tools
  • PeopleSoft Enterprise PeopleTools
  • SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP
  • OpenSSL
  • Suse Linux Enterprise Desktop
  • SUSE Enterprise Storage
  • SUSE Linux Enterprise Server for SAP Applications
  • SUSE Linux Enterprise Software Development Kit
  • SUSE OpenStack Cloud
  • SUSE Linux Enterprise Module for Open Buildservice Development Tools
  • Red Hat Virtualization
  • Suse Linux Enterprise Server
  • Business Intelligence Enterprise Edition
  • Oracle Secure Global Desktop
  • Enterprise Manager Base Platform
  • SUSE Linux Enterprise Module for Web Scripting
  • Endeca Server
  • Enterprise Communications Broker
  • JD Edwards World Security
  • SUSE Linux Enterprise Point of Sale
  • SUSE CaaS Platform
  • SUSE Linux Enterprise Module for Legacy Software
  • SUSE OpenStack Cloud Crowbar
  • MySQL Connectors
  • MySQL Server
  • MySQL Enterprise Monitor
  • OpenStack Cloud Magnum Orchestration
  • Jboss Web Server
  • Fujitsu M10-1
  • Fujitsu M10-4
  • Fujitsu M10-4S
  • Fujitsu M12-1
  • Fujitsu M12-2
  • Fujitsu M12-2S
  • РЕД ОС
  • Sun ZFS Storage Appliance Kit
  • Oracle Communications Session Border Controller
  • Oracle Enterprise Session Border Controller
  • Communications Unified Session Manager
  • Oracle Communications Session Router
  • Communications Diameter Signaling Router
  • MySQL Workbench
  • Services Tools Bundle
  • Communications Performance Intelligence Center (PIC) Software
  • ОС Аврора
Версия ПО:
  • 1.5 «Смоленск» (Astra Linux Special Edition)
  • 11.1.2.4.0 (API Gateway)
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 16.04 LTS (Ubuntu)
  • 9 (Debian GNU/Linux)
  • 42.3 (OpenSUSE Leap)
  • 18.04 LTS (Ubuntu)
  • 12.3.3 (Enterprise Manager Ops Center)
  • 9.2 (JD Edwards EnterpriseOne Tools)
  • 18.10 (Ubuntu)
  • 8.55 (PeopleSoft Enterprise PeopleTools)
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • V2.6.0 (SIMATIC S7-1500 CPU 1518(F)-4 PN/DP MFP)
  • от 1.0.2 до 1.0.2q включительно (OpenSSL)
  • 12 SP3 (Suse Linux Enterprise Desktop)
  • 12 SP4 (Suse Linux Enterprise Desktop)
  • 4 (SUSE Enterprise Storage)
  • 12 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-BCL (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-ESPOS (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP2-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Software Development Kit)
  • 12 SP4 (SUSE Linux Enterprise Software Development Kit)
  • 7 (SUSE OpenStack Cloud)
  • 15 (SUSE Linux Enterprise Module for Open Buildservice Development Tools)
  • 4 (Red Hat Virtualization)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 11.1.1.9.0 (Business Intelligence Enterprise Edition)
  • 12.2.1.3.0 (Business Intelligence Enterprise Edition)
  • 12.2.1.4.0 (Business Intelligence Enterprise Edition)
  • 5.4 (Oracle Secure Global Desktop)
  • 13.2.0.0.0 (Enterprise Manager Base Platform)
  • 13.3.0.0.0 (Enterprise Manager Base Platform)
  • 12.1.0.5.0 (Enterprise Manager Base Platform)
  • 12 (SUSE Linux Enterprise Module for Web Scripting)
  • 7.7.0 (Endeca Server)
  • PCz3.0 (Enterprise Communications Broker)
  • A9.3 (JD Edwards World Security)
  • A9.3.1 (JD Edwards World Security)
  • A9.4 (JD Edwards World Security)
  • 15.0 (OpenSUSE Leap)
  • 12 SP2-CLIENT (SUSE Linux Enterprise Point of Sale)
  • 12 SP2-BCL (Suse Linux Enterprise Server)
  • 12 SP2-ESPOS (Suse Linux Enterprise Server)
  • - (SUSE CaaS Platform)
  • 15 SP1 (SUSE Linux Enterprise Module for Legacy Software)
  • 15 (SUSE Linux Enterprise Module for Legacy Software)
  • 11 SP3 (SUSE Linux Enterprise Point of Sale)
  • 12-LTSS (Suse Linux Enterprise Server)
  • 12 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP1-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 12-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 15.1 (OpenSUSE Leap)
  • 11 SP4-LTSS (Suse Linux Enterprise Server)
  • 12 SP1-LTSS (Suse Linux Enterprise Server)
  • 12 SP2-LTSS (Suse Linux Enterprise Server)
  • 11 SP4-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 8 (SUSE OpenStack Cloud Crowbar)
  • 8 (Debian GNU/Linux)
  • до 5.3.12 включительно (MySQL Connectors)
  • до 8.0.15 включительно (MySQL Connectors)
  • до 5.6.43 включительно (MySQL Server)
  • до 5.7.25 включительно (MySQL Server)
  • до 8.0.15 включительно (MySQL Server)
  • до 4.0.8 включительно (MySQL Enterprise Monitor)
  • до 8.0.14 включительно (MySQL Enterprise Monitor)
  • 12.4.0 (Enterprise Manager Ops Center)
  • 7 (OpenStack Cloud Magnum Orchestration)
  • 12 (SUSE Linux Enterprise Module for Legacy Software)
  • 11-SECURITY (Suse Linux Enterprise Server)
  • 11-SECURITY (SUSE Linux Enterprise Server for SAP Applications)
  • 5.0 (Jboss Web Server)
  • до XCP2361 (Fujitsu M10-1)
  • до XCP3070 (Fujitsu M10-1)
  • до XCP2361 (Fujitsu M10-4)
  • до XCP3070 (Fujitsu M10-4)
  • до XCP2361 (Fujitsu M10-4S)
  • до XCP3070 (Fujitsu M10-4S)
  • до XCP2361 (Fujitsu M12-1)
  • до XCP3070 (Fujitsu M12-1)
  • до XCP3070 (Fujitsu M12-2)
  • до XCP2361 (Fujitsu M12-2)
  • до XCP2361 (Fujitsu M12-2S)
  • до XCP3070 (Fujitsu M12-2S)
  • до 7.2 Муром (РЕД ОС)
  • 8.8.6 (Sun ZFS Storage Appliance Kit)
  • PCz3.1 (Enterprise Communications Broker)
  • PCz3.2 (Enterprise Communications Broker)
  • 8.0 (Oracle Communications Session Border Controller)
  • 8.1 (Oracle Communications Session Border Controller)
  • 8.2 (Oracle Communications Session Border Controller)
  • 8.3 (Oracle Communications Session Border Controller)
  • 7.5 (Oracle Enterprise Session Border Controller)
  • 8.0 (Oracle Enterprise Session Border Controller)
  • 8.1 (Oracle Enterprise Session Border Controller)
  • 8.2 (Oracle Enterprise Session Border Controller)
  • 8.3 (Oracle Enterprise Session Border Controller)
  • 7.3.5 (Communications Unified Session Manager)
  • 8.2.5 (Communications Unified Session Manager)
  • 7.4 (Oracle Communications Session Router)
  • 8.0 (Oracle Communications Session Router)
  • 8.1 (Oracle Communications Session Router)
  • 8.2 (Oracle Communications Session Router)
  • 8.3 (Oracle Communications Session Router)
  • 7.4 (Oracle Communications Session Border Controller)
  • 8.0 (Communications Diameter Signaling Router)
  • 8.1 (Communications Diameter Signaling Router)
  • 8.2 (Communications Diameter Signaling Router)
  • 8.3 (Communications Diameter Signaling Router)
  • 8.4 (Communications Diameter Signaling Router)
  • до 8.0.16 включительно (MySQL Workbench)
  • 19.2 (Services Tools Bundle)
  • 5.2 on RHEL 6 (Jboss Web Server)
  • 5.2 on RHEL 7 (Jboss Web Server)
  • 5.2 on RHEL 8 (Jboss Web Server)
  • 10.4.0.2 (Communications Performance Intelligence Center (PIC) Software)
  • до 3.2.3.31 (ОС Аврора)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.5 «Смоленск»)
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Ubuntu (16.04 LTS)
  • Debian GNU/Linux (9)
  • OpenSUSE Leap (42.3)
  • Ubuntu (18.04 LTS)
  • Ubuntu (18.10)
  • Suse Linux Enterprise Desktop (12 SP3)
  • Suse Linux Enterprise Desktop (12 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-BCL)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-ESPOS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • Suse Linux Enterprise Server (12 SP3)
  • Suse Linux Enterprise Server (12 SP4)
  • OpenSUSE Leap (15.0)
  • Suse Linux Enterprise Server (12 SP2-BCL)
  • Suse Linux Enterprise Server (12 SP2-ESPOS)
  • Suse Linux Enterprise Server (12-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP1)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP1-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (12-LTSS)
  • OpenSUSE Leap (15.1)
  • Suse Linux Enterprise Server (11 SP4-LTSS)
  • Suse Linux Enterprise Server (12 SP1-LTSS)
  • Suse Linux Enterprise Server (12 SP2-LTSS)
  • SUSE Linux Enterprise Server for SAP Applications (11 SP4-LTSS)
  • Debian GNU/Linux (8)
  • Suse Linux Enterprise Server (11-SECURITY)
  • SUSE Linux Enterprise Server for SAP Applications (11-SECURITY)
  • РЕД ОС (до 7.2 Муром)
  • ОС Аврора (до 3.2.3.31)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.