Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-02962

CVSS: 5.9
04.05.2016

Уязвимость функции проверки заполнения реализации AES-NI библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к конфиденциальным данным

Уязвимость функции проверки заполнения реализации AES-NI библиотеки OpenSSL связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфиденциальным данным
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 04.05.2016
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для openssl:
Обновление программного обеспечения до 1.0.2e-1 или более поздней версии

Для Debian:
Обновление программного обеспечения (пакета openssl) до 1.1.1d-0+deb10u2 или более поздней версии

Для Astra Linux:
Обновление программного обеспечения (пакета openssl) до 1.1.1d-0+deb10u2 или более поздней версии

Для Fedora:
https://lists.fedoraproject.org/pipermail/package-announce/2016-May/183457.html
https://lists.fedoraproject.org/pipermail/package-announce/2016-May/183607.html
https://lists.fedoraproject.org/pipermail/package-announce/2016-May/184605.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2016-2107

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2016-2107/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2016-2106 Integer overflow in the EVP_EncryptUpdate function in crypto/evp/evp_enc.c in OpenSSL before 1.0.1t and 1.0.2 before 1.0.2h a...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.4 MEDIUM 2.0 AV:N/AC:H/Au:N/C:C/I:N/A:N
5.9 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2016-2106
Вендор:
  • Novell Inc.
  • Red Hat Inc.
  • Fedora Project
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • OpenSSL Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Программное средство защиты
Наименование ПО:
  • openSUSE
  • SUSE OpenStack Cloud
  • Suse Linux Enterprise Server
  • Red Hat Enterprise Linux
  • Fedora
  • Debian GNU/Linux
  • OpenSUSE Leap
  • Suse Linux Enterprise Desktop
  • SUSE Linux Enterprise Software Development Kit
  • SUSE Linux Enterprise Server for SAP Applications
  • Astra Linux Common Edition
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE Studio Onsite
  • SUSE Linux Enterprise Module for Legacy Software
  • JBoss Enterprise Application Platform
  • SUSE Linux Enterprise High Performance Computing
  • SUSE Manager
  • SUSE Manager Proxy
  • openSUSE Tumbleweed
  • SUSE Linux Enterprise Module for Containers
  • Red Hat JBoss Enterprise Web Server
  • SUSE Linux Enterprise Server for Raspberry Pi
  • JBoss Core Services
  • Jboss Web Server
  • OpenSSL
Версия ПО:
  • 13.1 (openSUSE)
  • 5.0 (SUSE OpenStack Cloud)
  • 12 (Suse Linux Enterprise Server)
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 22 (Fedora)
  • 23 (Fedora)
  • 9 (Debian GNU/Linux)
  • 42.2 (OpenSUSE Leap)
  • 42.3 (OpenSUSE Leap)
  • 42.1 (OpenSUSE Leap)
  • 12 SP3 (Suse Linux Enterprise Desktop)
  • 12 SP4 (Suse Linux Enterprise Desktop)
  • 12 SP3 (SUSE Linux Enterprise Software Development Kit)
  • 12 SP4 (SUSE Linux Enterprise Software Development Kit)
  • 12 SP3 (Suse Linux Enterprise Server)
  • 12 SP4 (Suse Linux Enterprise Server)
  • 11 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 11 SP3 LTSS (Suse Linux Enterprise Server)
  • 11 SP4 (Suse Linux Enterprise Server)
  • 11 SP4 (SUSE Linux Enterprise Software Development Kit)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 15 (SUSE Linux Enterprise Module for Basesystem)
  • 15 SP1 (SUSE Linux Enterprise Module for Basesystem)
  • 15.0 (OpenSUSE Leap)
  • 1.3 (SUSE Studio Onsite)
  • 15 SP1 (SUSE Linux Enterprise Module for Legacy Software)
  • 15 (SUSE Linux Enterprise Module for Legacy Software)
  • 11 SP3-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 11 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Software Development Kit)
  • 8 (Debian GNU/Linux)
  • 12 (SUSE Linux Enterprise Module for Legacy Software)
  • 11-SECURITY (Suse Linux Enterprise Server)
  • 11-SECURITY (SUSE Linux Enterprise Server for SAP Applications)
  • 6.4 (JBoss Enterprise Application Platform)
  • 10 (Debian GNU/Linux)
  • 12 SP2 (Suse Linux Enterprise Desktop)
  • 12 SP2 (Suse Linux Enterprise Server)
  • 12 SP2 (SUSE Linux Enterprise Software Development Kit)
  • 6.7 Extended Update Support (Red Hat Enterprise Linux)
  • 12 SP5 (SUSE Linux Enterprise High Performance Computing)
  • 12 SP1 (Suse Linux Enterprise Desktop)
  • 11 SP2-LTSS (Suse Linux Enterprise Server)
  • 12 SP1 (Suse Linux Enterprise Server)
  • 11 SP2-LTSS (SUSE Linux Enterprise Server for SAP Applications)
  • 12 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP1 (SUSE Linux Enterprise Software Development Kit)
  • 2.1 (SUSE Manager)
  • 2.1 (SUSE Manager Proxy)
  • - (openSUSE Tumbleweed)
  • 12 (Suse Linux Enterprise Desktop)
  • 12 (SUSE Linux Enterprise Module for Containers)
  • 2 (Red Hat JBoss Enterprise Web Server)
  • 12 SP2 (SUSE Linux Enterprise Server for Raspberry Pi)
  • 3 (Red Hat JBoss Enterprise Web Server)
  • 1 (JBoss Core Services)
  • 2.1 (Jboss Web Server)
  • 24 (Fedora)
  • 12 (SUSE Linux Enterprise Software Development Kit)
  • 10 SP4 LTSS (Suse Linux Enterprise Server)
  • до 1.0.2g включительно (OpenSSL)
ОС и аппаратные платформы:
  • openSUSE (13.1)
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Fedora (22)
  • Fedora (23)
  • Debian GNU/Linux (9)
  • OpenSUSE Leap (42.2)
  • OpenSUSE Leap (42.3)
  • OpenSUSE Leap (42.1)
  • Astra Linux Common Edition (2.12 «Орёл»)
  • OpenSUSE Leap (15.0)
  • Debian GNU/Linux (8)
  • Debian GNU/Linux (10)
  • Red Hat Enterprise Linux (6.7 Extended Update Support)
  • openSUSE Tumbleweed (-)
  • Fedora (24)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.