Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-03037

CVSS: 5.9
06.12.2017

Уязвимость процедуры AVX2 Montgomery библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость процедуры AVX2 Montgomery библиотеки OpenSSL связана с недостатками защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации с помощью закрытого ключа DH1024
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 06.12.2017
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для OpenSSL:
https://www.openssl.org/news/secadv/20171207.txt
https://www.openssl.org/news/secadv/20180327.txt

Для Node.js:
https://nodejs.org/en/blog/vulnerability/december-2017-security-releases/

Для Debian GNU/Linux:
https://www.debian.org/security/2017/dsa-4065
https://www.debian.org/security/2018/dsa-4157

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2017-3738

Для Ubuntu:
https://ubuntu.com/security/notices/USN-3512-1

Для программных продуктов Oracle Corp.:
http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html
http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-190 The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2017-3738 There is an overflow bug in the AVX2 Montgomery multiplication procedure used in exponentiation with 1024-bit moduli. No EC a...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
4.3 MEDIUM 2.0 AV:N/AC:M/Au:N/C:P/I:N/A:N
5.9 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2017-3738
Вендор:
  • Oracle Corp.
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Node.js Foundation
  • IBM Corp.
  • OpenSSL Software Foundation
Тип ПО:
  • ПО программно-аппаратных средств защиты
  • Прикладное ПО информационных систем
  • Операционная система
  • Сетевое программное средство
  • ПО программно-аппаратного средства
  • ПО сетевого программно-аппаратного средства
  • СУБД
  • Программное средство защиты
Наименование ПО:
  • API Gateway
  • Transportation Management
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Enterprise Manager Ops Center
  • JD Edwards EnterpriseOne Tools
  • Tuxedo
  • PeopleSoft Enterprise PeopleTools
  • Primavera P6 Enterprise Project Portfolio Management
  • Communications WebRTC Session Controller
  • Communications Application Session Controller
  • Communications Network Charging and Control
  • Agile Engineering Data Management
  • Secure Global Desktop
  • Enterprise Manager Base Platform
  • Endeca Server
  • Node.js
  • MySQL Connectors
  • Communications EAGLE LNP Application Processor
  • Communications Operations Monitor
  • Communications Session Border Controller
  • Communications Unified Session Manager
  • Enterprise Communications Broker
  • Enterprise Session Border Controller
  • JD Edwards World Security
  • MySQL Workbench
  • OSS Support Tools
  • Communications Diameter Signaling Router
  • MySQL Server
  • OpenSSL
  • Oracle Endeca Information Discovery Studio
  • MySQL Enterprise Monitor
  • Communications EAGLE Software
Версия ПО:
  • 11.1.2.4.0 (API Gateway)
  • 6.2 (Transportation Management)
  • 7 (Red Hat Enterprise Linux)
  • 17.04 (Ubuntu)
  • 9 (Debian GNU/Linux)
  • 17.10 (Ubuntu)
  • 12.2.2 (Enterprise Manager Ops Center)
  • 12.3.3 (Enterprise Manager Ops Center)
  • 9.2 (JD Edwards EnterpriseOne Tools)
  • 12.1.1.0 (Tuxedo)
  • 8.55 (PeopleSoft Enterprise PeopleTools)
  • 8.56 (PeopleSoft Enterprise PeopleTools)
  • 8.57 (PeopleSoft Enterprise PeopleTools)
  • 8.4 (Primavera P6 Enterprise Project Portfolio Management)
  • 15.1 (Primavera P6 Enterprise Project Portfolio Management)
  • 15.2 (Primavera P6 Enterprise Project Portfolio Management)
  • 16.1 (Primavera P6 Enterprise Project Portfolio Management)
  • 16.2 (Primavera P6 Enterprise Project Portfolio Management)
  • 18.8 (Primavera P6 Enterprise Project Portfolio Management)
  • до 7.2 (Communications WebRTC Session Controller)
  • 3.7.1 (Communications Application Session Controller)
  • 3.8.0 (Communications Application Session Controller)
  • 4.4.1.5.0 (Communications Network Charging and Control)
  • 5.0.0.1.0 (Communications Network Charging and Control)
  • 5.0.0.2.0 (Communications Network Charging and Control)
  • 5.0.1.0.0 (Communications Network Charging and Control)
  • 5.0.2.0.0 (Communications Network Charging and Control)
  • 6.1.3 (Agile Engineering Data Management)
  • 6.2.0 (Agile Engineering Data Management)
  • 6.2.1 (Agile Engineering Data Management)
  • 5.3 (Secure Global Desktop)
  • 5.4 (Secure Global Desktop)
  • 12.1.0.5 (Enterprise Manager Base Platform)
  • 7.6.1 (Endeca Server)
  • 7.7.0 (Endeca Server)
  • 6 (Node.js)
  • 8 (Node.js)
  • от 17.7 до 17.12 включительно (Primavera P6 Enterprise Project Portfolio Management)
  • до 5.3.10 включительно (MySQL Connectors)
  • 10.0 (Communications EAGLE LNP Application Processor)
  • 10.1 (Communications EAGLE LNP Application Processor)
  • 10.2 (Communications EAGLE LNP Application Processor)
  • 3.4 (Communications Operations Monitor)
  • 4.0 (Communications Operations Monitor)
  • SCz7.4.0 (Communications Session Border Controller)
  • SCz7.4.1 (Communications Session Border Controller)
  • SCz8.0.0 (Communications Session Border Controller)
  • SCz8.1.0 (Communications Session Border Controller)
  • SCz7.3.5 (Communications Unified Session Manager)
  • PCz2.1 (Enterprise Communications Broker)
  • PCz2.2 (Enterprise Communications Broker)
  • PCz3.0 (Enterprise Communications Broker)
  • ECz7.4.0 (Enterprise Session Border Controller)
  • ECz7.5.0 (Enterprise Session Border Controller)
  • ECz8.0.0 (Enterprise Session Border Controller)
  • ECz8.1.0 (Enterprise Session Border Controller)
  • A9.3 (JD Edwards World Security)
  • A9.3.1 (JD Edwards World Security)
  • A9.4 (JD Edwards World Security)
  • до 8.0.13 включительно (MySQL Workbench)
  • до 19.1 (OSS Support Tools)
  • 8 (Debian GNU/Linux)
  • 8.0 (Communications Diameter Signaling Router)
  • 8.1 (Communications Diameter Signaling Router)
  • 8.2 (Communications Diameter Signaling Router)
  • 8.3 (Communications Diameter Signaling Router)
  • 13.2.0.0 (Enterprise Manager Base Platform)
  • 13.3.0.0 (Enterprise Manager Base Platform)
  • до 5.6.40 включительно (MySQL Server)
  • от 5.7.0 до 5.7.22 включительно (MySQL Server)
  • от 8.0.0 до 8.0.11 включительно (MySQL Server)
  • 16.04 ESM (Ubuntu)
  • 4 (Node.js)
  • 9 (Node.js)
  • от 1.1.0 до 1.1.0h (OpenSSL)
  • от 1.0.2 до 1.0.2n (OpenSSL)
  • 7.6.1.0.0 (Oracle Endeca Information Discovery Studio)
  • 7.7.0.0.0 (Oracle Endeca Information Discovery Studio)
  • 8.54 (PeopleSoft Enterprise PeopleTools)
  • до 3.3.7.3306 включительно (MySQL Enterprise Monitor)
  • от 3.4.5 до 3.4.5.4248 включительно (MySQL Enterprise Monitor)
  • от 4.0.2 до 4.0.2.5168 включительно (MySQL Enterprise Monitor)
  • от 3.4.7 до 3.4.7.4297 включительно (MySQL Enterprise Monitor)
  • от 4.0.4 до 4.0.4.5235 включительно (MySQL Enterprise Monitor)
  • от 8.0.0 до 8.0.0.8131 включительно (MySQL Enterprise Monitor)
  • до 8.0.13 включительно (MySQL Enterprise Monitor)
  • до 4.0.7 включительно (MySQL Enterprise Monitor)
  • от 8.0.0 до 8.0.11 включительно (MySQL Connectors)
  • 46.5 (Communications EAGLE Software)
  • 46.6 (Communications EAGLE Software)
  • 46.7 (Communications EAGLE Software)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (7)
  • Ubuntu (17.04)
  • Debian GNU/Linux (9)
  • Ubuntu (17.10)
  • Debian GNU/Linux (8)
  • Ubuntu (16.04 ESM)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.