Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2022-01315

CVSS: 7.5
15.03.2022

Уязвимость функции BN_mod_sqrt() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции BN_mod_sqrt() библиотеки OpenSSL связана с выполнением цикла без достаточного ограничения количества его выполнения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.03.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуем устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующий меры:
Использование средств обнаружения и предотвращения вторжения (IPS/IDS)

Информация производителей:
Для OpenSSL:
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=3118eb64934499d93db3230748a452351d1d9a65
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=a466912611aa6cbdf550cd10601390e587451246
https://www.openssl.org/news/openssl-1.1.1-notes.html

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-0778

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-0778

Для Ubuntu:
https://ubuntu.com/security/notices/USN-5328-2
https://ubuntu.com/security/notices/USN-5328-1

Для программных продуктов Mitsubishi Electric Corporation:
https://www.mitsubishielectric.com/en/psirt/vulnerability/pdf/2022-009_en.pdf

Для программных продуктов IBM Corp.:
https://www.ibm.com/support/pages/node/6612587

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС Аврора 3.2.1:
https://cve.omprussia.ru/bb10321

Для ОС Аврора 3.2.2:
https://cve.omprussia.ru/bb11322

Для ОС Аврора 3.2.3:
https://cve.omprussia.ru/bb12323

Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Для ОСОН Основа:
Обновление программного обеспечения openssl до версии 1.1.1n-0+deb10u2

Для продуктов Hitachi Energy:
https://www.cisa.gov/news-events/ics-advisories/icsa-23-143-02

Компенсирующие меры:
- использование средств межсетевого экранирования с целью ограничения доступа систем управления процессами от других сетей;
- использование физических средств защиты от получения доступа к системам управления неуполномоченного персонала;
- исключение доступа систем управления технологическим процессом к общедоступных сетям (Интернет);
- использование средств антивирусной защиты с целью проверки компьютеров и съемных носителей на наличие вирусов;
- использование рекомендуемых методов обеспечения безопасности и конфигурации межсетевых экранов

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для операционной системы РОСА ХРОМ: https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2252

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2211

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»:
- обновить пакет openssl1.0 до 1.0.2u-1~deb9u7 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81
- обновить пакет openssl до 1.1.1d-2astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Для ОС ОН «Стрелец»:
Обновление программного обеспечения openssl1.0 до версии 1.0.2u-1~deb9u7

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2898

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2897

Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2022:4899?lang=ru

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-835 The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-0778 Infinite loop in BN_mod_sqrt() reachable when parsing certificates

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250602-83 02.06.2025 Отказ в обслуживании в Dell Secure Connect Gateway

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-0778
Вендор:
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • ООО «РусБИТех-Астра»
  • ООО «Ред Софт»
  • ФССП России
  • OpenSSL Software Foundation
  • АО «ИВК»
  • ООО «Открытая мобильная платформа»
  • Mitsubishi Electric Corporation
  • IBM Corp.
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • Hitachi, Ltd.
  • АО «Концерн ВНИИНС»
  • ООО «НЦПР»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Программное средство защиты
  • Сетевое средство
  • Сетевое программное средство
  • Средство АСУ ТП
  • ПО программно-аппаратного средства АСУ ТП
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
Наименование ПО:
  • Red Hat Enterprise Linux
  • Debian GNU/Linux
  • Ubuntu
  • Jboss Web Server
  • JBoss Core Services
  • Astra Linux Special Edition для «Эльбрус»
  • JBoss Enterprise Application Platform
  • РЕД ОС
  • ОС ТД АИС ФССП России
  • OpenSSL
  • Red Hat Advanced Cluster Management for Kubernetes
  • Альт 8 СП
  • ОС Аврора
  • GT SoftGOT2000
  • RD81OPC96
  • NZ2MHG-TSNT8F2
  • NZ2MHG-TSNT4
  • IBM Cloud Pak System
  • ОСОН ОСнова Оnyx
  • ROSA Virtualization
  • RTU500 series CMU
  • РОСА ХРОМ
  • ОС ОН «Стрелец»
  • ROSA Virtualization 3.0
  • МСВСфера
Версия ПО:
  • 6 (Red Hat Enterprise Linux)
  • 7 (Red Hat Enterprise Linux)
  • 9 (Debian GNU/Linux)
  • 18.04 LTS (Ubuntu)
  • 8 (Red Hat Enterprise Linux)
  • 14.04 ESM (Ubuntu)
  • 5.0 (Jboss Web Server)
  • 10 (Debian GNU/Linux)
  • - (JBoss Core Services)
  • 8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
  • 3 (Jboss Web Server)
  • 20.04 LTS (Ubuntu)
  • 6 (JBoss Enterprise Application Platform)
  • 16.04 ESM (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 21.10 (Ubuntu)
  • 7.3 (РЕД ОС)
  • ИК6 (ОС ТД АИС ФССП России)
  • от 3.0.0 до 3.0.2 (OpenSSL)
  • от 1.1.1 до 1.1.1n (OpenSSL)
  • от 1.0.2 до 1.0.2zd (OpenSSL)
  • 2 (Red Hat Advanced Cluster Management for Kubernetes)
  • - (Альт 8 СП)
  • до 4.0.2 (ОС Аврора)
  • до 1.280S (GT SoftGOT2000)
  • до 08 включительно (RD81OPC96)
  • до 03 включительно (NZ2MHG-TSNT8F2)
  • до 03 включительно (NZ2MHG-TSNT4)
  • до 2.3.3.5 (IBM Cloud Pak System)
  • до 2.5 (ОСОН ОСнова Оnyx)
  • 2.1 (ROSA Virtualization)
  • от 13.3.1 до 13.3.3 включительно (RTU500 series CMU)
  • от 12.0.1 до 12.0.14 включительно (RTU500 series CMU)
  • от 12.2.1 до 12.2.11 включительно (RTU500 series CMU)
  • от 12.4.1 до 12.4.11 включительно (RTU500 series CMU)
  • от 12.6.1 до 12.6.8 включительно (RTU500 series CMU)
  • от 12.7.1 до 12.7.5 включительно (RTU500 series CMU)
  • от 13.2.1 до 13.2.5 включительно (RTU500 series CMU)
  • 13.4.1 (RTU500 series CMU)
  • 12.4 (РОСА ХРОМ)
  • до 16.01.2023 (ОС ОН «Стрелец»)
  • 3.0 (ROSA Virtualization 3.0)
  • 9.5 (МСВСфера)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (6)
  • Red Hat Enterprise Linux (7)
  • Debian GNU/Linux (9)
  • Ubuntu (18.04 LTS)
  • Red Hat Enterprise Linux (8)
  • Ubuntu (14.04 ESM)
  • Debian GNU/Linux (10)
  • Astra Linux Special Edition для «Эльбрус» (8.1 «Ленинград»)
  • Ubuntu (20.04 LTS)
  • Ubuntu (16.04 ESM)
  • Debian GNU/Linux (11)
  • Ubuntu (21.10)
  • РЕД ОС (7.3)
  • ОС ТД АИС ФССП России (ИК6)
  • Альт 8 СП (-)
  • ОС Аврора (до 4.0.2)
  • ROSA Virtualization (2.1)
  • РОСА ХРОМ (12.4)
  • ОС ОН «Стрелец» (до 16.01.2023)
  • ROSA Virtualization 3.0 (3.0)
  • МСВСфера (9.5)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.