Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-00873

CVSS: 3.7
09.09.2020

Уязвимость реализации библиотеки OpenSSL, связанная с недостаточной стойкостью шифрования, позволяющая нарушителю перехватить все зашифрованные сообщения, отправленные через соединение TLS

Уязвимость реализации библиотеки OpenSSL связана с недостаточной стойкостью шифрования. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, перехватить все зашифрованные сообщения, отправленные через соединение TLS
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 09.09.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для OpenSSL:
Обновление библиотеки OpenSSL до более новой версии.

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2020-1968/

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujan2021.html

Для программных продуктов Hitachi Energy:
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-02
https://www.cisa.gov/uscert/ics/advisories/icsa-22-242-01

Для Ubuntu:
https://usn.ubuntu.com/4504-1/

Для ОС Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-1968

Для ОС Astra Linux:
использование рекомендаций производителя:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
https://wiki.astralinux.ru/pages/viewpage.action?pageId=47416144

Для ОС ОН «Стрелец»:
Обновление программного обеспечения openssl1.0 до версии 1.0.2u-1~deb9u7

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-326 The product stores or transmits sensitive data using an encryption scheme that is theoretically sound, but is not strong enough for the level of protection required.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-1968 Raccoon attack

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.3 MEDIUM 2.0 AV:N/AC:M/Au:N/C:P/I:N/A:N
3.7 LOW 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2020-1968 ICSA-22-242-01 ICSA-22-242-02
Вендор:
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Oracle Corp.
  • ООО «РусБИТех-Астра»
  • Novell Inc.
  • OpenSSL Software Foundation
  • Hitachi, Ltd.
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Программное средство защиты
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
Наименование ПО:
  • Ubuntu
  • Debian GNU/Linux
  • PeopleSoft Enterprise PeopleTools
  • Astra Linux Special Edition
  • SUSE Linux Enterprise Server for SAP Applications
  • Astra Linux Common Edition
  • Astra Linux Special Edition для «Эльбрус»
  • OpenSSL
  • Hitachi Energy Gateway Station (GWS)
  • FACTS Control Platform (FCP)
  • ОС ОН «Стрелец»
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 12 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 2.12 «Орёл» (Astra Linux Common Edition)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 8 (Debian GNU/Linux)
  • 10 (Debian GNU/Linux)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • 8.58 (PeopleSoft Enterprise PeopleTools)
  • от 1.0.2 до 1.0.2v (OpenSSL)
  • от 1.0.2 до 1.0.2v включительно (OpenSSL)
  • до 3.2.0.0 (Hitachi Energy Gateway Station (GWS))
  • до 3.12.0 включительно (FACTS Control Platform (FCP))
  • до 2.3.0 включительно (FACTS Control Platform (FCP))
  • до 1.3.0 включительно (FACTS Control Platform (FCP))
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP2)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • Astra Linux Common Edition (2.12 «Орёл»)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP5)
  • Debian GNU/Linux (8)
  • Debian GNU/Linux (10)
  • Astra Linux Special Edition для «Эльбрус» (8.1 «Ленинград»)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.