Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-00593

CVSS: 5.9
17.09.2021

Уязвимость криптографической библиотеки Libgcrypt, связанная с использованием слабых криптографических алгоритмов, позволяющая нарушителю получить доступ к конфиденциальной информации

Уязвимость криптографической библиотеки Libgcrypt связана с использованием слабого криптографического алгоритма. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальной информации в системе
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 17.09.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для Libgcrypt:
https://git.gnupg.org/cgi-bin/gitweb.cgi?p=libgcrypt.git;a=commit;h=3462280f2e23e16adf3ed5176e0f2413d8861320

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2316

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-327 CWE-327 Use of a Broken or Risky Cryptographic Algorithm

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-40528 The ElGamal implementation in Libgcrypt before 1.9.4 allows plaintext recovery because, during interaction between two crypto...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5.4 MEDIUM 2.0 AV:N/AC:H/Au:N/C:C/I:N/A:N
5.9 MEDIUM 3.0 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-40528
Вендор:
  • ФССП России
  • Werner Koch
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
Тип ПО:
  • Операционная система
  • Программное средство защиты
Наименование ПО:
  • ОС ТД АИС ФССП России
  • Libgcrypt
  • Альт 8 СП
  • ROSA Virtualization
  • АЛЬТ СП 10
Версия ПО:
  • ИК6 (ОС ТД АИС ФССП России)
  • до 1.9.4 (Libgcrypt)
  • - (Альт 8 СП)
  • 2.1 (ROSA Virtualization)
  • - (АЛЬТ СП 10)
ОС и аппаратные платформы:
  • ОС ТД АИС ФССП России (ИК6)
  • Альт 8 СП (-)
  • ROSA Virtualization (2.1)
  • АЛЬТ СП 10 (-)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.