Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-00675

CVSS: 6.3
29.11.2022

Уязвимость функции BIO_new_NDEF() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость функции BIO_new_NDEF() библиотеки OpenSSL связана с использованием памяти после ее освобождения в результате разыменования указателей. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 29.11.2022
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для OpenSSL:
https://www.openssl.org/news/secadv/20230207.txt
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=c3829dd8825c654652201e16f8a0a0c46ee3f344
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=8818064ce3c3c0f1b740a5aaba2a987e75bfbafd
https://git.openssl.org/gitweb/?p=openssl.git;a=commit;h=c3829dd8825c654652201e16f8a0a0c46ee3f344
https://git.openssl.org/gitweb/?p=openssl.git;a=commit;h=f040f2577891d2bdb7610566c172233844cf673a
https://git.openssl.org/gitweb/?p=openssl.git;a=commit;h=8818064ce3c3c0f1b740a5aaba2a987e75bfbafd
https://git.openssl.org/gitweb/?p=openssl.git;a=commit;h=f596ec8a6f9f5fcfa8e46a73b60f78a609725294

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2023-0215

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-0286.html



Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства



Для Astra Linux Special Edition 1.7: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD



Для Astra Linux Special Edition для архитектуры ARM для 4.7: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2023-0316SE47MD



Для ОСОН ОСнова Оnyx:


https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.8/



Для Astra Linux 1.6 «Смоленск»:
обновить пакет openssl до 1.1.1n-0+deb11u4-deb11u5-astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20231214SE16



Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-0215

Для ОС Аврора:
https://cve.omp.ru/bb25402

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2898

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2897

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-416 The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.
CWE-476 The product dereferences a pointer that it expects to be valid but is NULL.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-0215 Use-after-free following BIO_new_NDEF

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20230424-8 24.04.2023 Отказ в обслуживании в OpenShift Data Foundation (formerly OpenShift Container Storage)
VULN:20230531-9 31.05.2023 Отказ в обслуживании в HPE HP-UX OpenSSL
VULN:20230714-5 14.07.2023 Отказ в обслуживании в Siemens SIMATIC MV500 Devices
VULN:20250602-86 02.06.2025 Отказ в обслуживании в Dell Secure Connect Gateway

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.5 HIGH 2.0 AV:N/AC:L/Au:S/C:P/I:P/A:P
6.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2023-0215
Вендор:
  • ООО «РусБИТех-Астра»
  • Novell Inc.
  • Red Hat Inc.
  • Сообщество свободного программного обеспечения
  • АО «ИВК»
  • OpenSSL Software Foundation
  • АО «НТЦ ИТ РОСА»
  • АО "НППКТ"
  • ООО «Открытая мобильная платформа»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое средство
  • Сетевое программное средство
  • Программное средство защиты
Наименование ПО:
  • Astra Linux Special Edition
  • SUSE Linux Enterprise Server for SAP Applications
  • Red Hat Enterprise Linux
  • Suse Linux Enterprise Server
  • SUSE Linux Enterprise Software Development Kit
  • Debian GNU/Linux
  • SUSE OpenStack Cloud
  • SUSE OpenStack Cloud Crowbar
  • SUSE CaaS Platform
  • SUSE Linux Enterprise High Performance Computing
  • OpenSUSE Leap
  • SUSE Manager Proxy
  • SUSE Manager Server
  • SUSE Enterprise Storage
  • Альт 8 СП
  • Suse Linux Enterprise Desktop
  • SUSE Manager Retail Branch Server
  • openSUSE Leap Micro
  • SUSE Linux Enterprise Module for Basesystem
  • SUSE Linux Enterprise Module for Legacy Software
  • SUSE Linux Enterprise Real Time
  • OpenSSL
  • ROSA Virtualization
  • ОСОН ОСнова Оnyx
  • АЛЬТ СП 10
  • ОС Аврора
  • ROSA Virtualization 3.0
Версия ПО:
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 12 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 8 (Red Hat Enterprise Linux)
  • 15 SP1 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP5 (Suse Linux Enterprise Server)
  • 12 SP5 (SUSE Linux Enterprise Server for SAP Applications)
  • 12 SP5 (SUSE Linux Enterprise Software Development Kit)
  • 10 (Debian GNU/Linux)
  • 9 (SUSE OpenStack Cloud)
  • 9 (SUSE OpenStack Cloud Crowbar)
  • 12 SP4-ESPOS (Suse Linux Enterprise Server)
  • 4.0 (SUSE CaaS Platform)
  • 12 SP4-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (Suse Linux Enterprise Server)
  • 15 SP1-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 11 (Debian GNU/Linux)
  • 1.7 (Astra Linux Special Edition)
  • 15.4 (OpenSUSE Leap)
  • 15 SP3 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Proxy)
  • 4.2 (SUSE Manager Server)
  • 7 (SUSE Enterprise Storage)
  • 15 SP2 (SUSE Linux Enterprise Server for SAP Applications)
  • 15 SP2-LTSS (SUSE Linux Enterprise High Performance Computing)
  • - (Альт 8 СП)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 15 SP4 (SUSE Linux Enterprise Server for SAP Applications)
  • 4.2 (SUSE Manager Retail Branch Server)
  • 9 (Red Hat Enterprise Linux)
  • 15 SP2-LTSS (Suse Linux Enterprise Server)
  • 4.3 (SUSE Manager Retail Branch Server)
  • 4.3 (SUSE Manager Proxy)
  • 4.3 (SUSE Manager Server)
  • 15 SP4 (SUSE Linux Enterprise High Performance Computing)
  • 5.2 (openSUSE Leap Micro)
  • 7.1 (SUSE Enterprise Storage)
  • 15 SP4 (SUSE Linux Enterprise Module for Basesystem)
  • 4.7 (Astra Linux Special Edition)
  • 8.6 Extended Update Support (Red Hat Enterprise Linux)
  • 5.3 (openSUSE Leap Micro)
  • 9.0 Extended Update Support (Red Hat Enterprise Linux)
  • 15 SP4 (SUSE Linux Enterprise Module for Legacy Software)
  • 15 SP3-LTSS (Suse Linux Enterprise Server)
  • 15 SP3-ESPOS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3-LTSS (SUSE Linux Enterprise High Performance Computing)
  • 15 SP3 (SUSE Linux Enterprise Real Time)
  • от 3.0 до 3.0.8 (OpenSSL)
  • от 1.1.1 до 1.1.1t (OpenSSL)
  • 5.1 (openSUSE Leap Micro)
  • 11 SP4-LTSS-EXTREME-CORE (Suse Linux Enterprise Server)
  • от 1.0.2 до 1.0.2zg (OpenSSL)
  • 2.1 (ROSA Virtualization)
  • до 2.8 (ОСОН ОСнова Оnyx)
  • - (АЛЬТ СП 10)
  • до 5.1.1 включительно (ОС Аврора)
  • 3.0 (ROSA Virtualization 3.0)
ОС и аппаратные платформы:
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP4)
  • Red Hat Enterprise Linux (8)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP1)
  • Suse Linux Enterprise Server (12 SP5)
  • SUSE Linux Enterprise Server for SAP Applications (12 SP5)
  • Debian GNU/Linux (10)
  • Suse Linux Enterprise Server (12 SP4-ESPOS)
  • Suse Linux Enterprise Server (12 SP4-LTSS)
  • Suse Linux Enterprise Server (15 SP1-LTSS)
  • Debian GNU/Linux (11)
  • Astra Linux Special Edition (1.7)
  • OpenSUSE Leap (15.4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP3)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP2)
  • Альт 8 СП (-)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP4)
  • SUSE Linux Enterprise Server for SAP Applications (15 SP4)
  • Red Hat Enterprise Linux (9)
  • Suse Linux Enterprise Server (15 SP2-LTSS)
  • openSUSE Leap Micro (5.2)
  • Astra Linux Special Edition (4.7)
  • Red Hat Enterprise Linux (8.6 Extended Update Support)
  • openSUSE Leap Micro (5.3)
  • Red Hat Enterprise Linux (9.0 Extended Update Support)
  • Suse Linux Enterprise Server (15 SP3-LTSS)
  • SUSE Linux Enterprise Real Time (15 SP3)
  • openSUSE Leap Micro (5.1)
  • Suse Linux Enterprise Server (11 SP4-LTSS-EXTREME-CORE)
  • ROSA Virtualization (2.1)
  • ОСОН ОСнова Оnyx (до 2.8)
  • АЛЬТ СП 10 (-)
  • ОС Аврора (до 5.1.1 включительно)
  • ROSA Virtualization 3.0 (3.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.