Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-03437

CVSS: 7.5
26.06.2023

Уязвимость реализации сетевого протокола Kerberos операционных систем Debian GNU/Linux, Red Hat Enterprise Linux, Ubuntu, Fedora, Альт 8 СП, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость реализации сетевого протокола Kerberos операционных систем Debian GNU/Linux, Red Hat Enterprise Linux, Ubuntu, Fedora, Альт 8 СП связана с неконтролируемой рекурсией. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 26.06.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Kerberos:
https://github.com/krb5/krb5/commit/57415dda6cf04e73ffc3723be518eddfae599bfd

Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpujul2021.html
https://www.oracle.com/security-alerts/cpuapr2021.html
https://www.oracle.com/security-alerts/cpuapr2022.html

Для VMware ESXi:
Обновление 7.0U3i-20842708 для гипервизора VMware ESXi 7.0
Обновление 8.0b-21203435 для гипервизора VMware ESXi 8.0

Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/KPH2V3WSQTELROZK3GFCPQDOFLKIZ6H5/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/73IGOG6CZAVMVNS4GGRMOLOZ7B6QVA7F/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/45KKOZQWIIIW5C45PJVGQ32AXBSYNBE7/

Для 8 СП:
https://cve.basealt.ru/

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2020-28196

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2020-28196

Для Ubuntu:
https://ubuntu.com/security/notices/USN-4635-1

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения krb5 до версии 1.17-3+deb10u2

Для ОС ОН «Стрелец»:
Обновление программного обеспечения krb5 до версии 1.15-1+deb9u3

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2879

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-674 The product does not properly control the amount of recursion that takes place, consuming excessive resources, such as allocated memory or the program stack.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-28196 MIT Kerberos 5 (aka krb5) before 1.17.2 and 1.18.x before 1.18.3 allows unbounded recursion via an ASN.1-encoded Kerberos mes...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:C
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-28196
Вендор:
  • Red Hat Inc.
  • Canonical Ltd.
  • Сообщество свободного программного обеспечения
  • Fedora Project
  • Oracle Corp.
  • АО «ИВК»
  • АО "НППКТ"
  • АО «НТЦ ИТ РОСА»
  • VMware Inc.
  • MIT
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • СУБД
  • Прикладное ПО информационных систем
Наименование ПО:
  • Red Hat Enterprise Linux
  • Ubuntu
  • Debian GNU/Linux
  • Fedora
  • Red Hat Virtualization
  • MySQL Server
  • Альт 8 СП
  • Communications Cloud Native Core Policy
  • Oracle Communications Offline Mediation Controller
  • ОСОН ОСнова Оnyx
  • ROSA Virtualization
  • VMware ESXi
  • Kerberos
  • Communications Pricing Design Center
  • ОС ОН «Стрелец»
Версия ПО:
  • 8 (Red Hat Enterprise Linux)
  • 14.04 ESM (Ubuntu)
  • 10 (Debian GNU/Linux)
  • 31 (Fedora)
  • 32 (Fedora)
  • 20.04 LTS (Ubuntu)
  • 20.10 (Ubuntu)
  • 33 (Fedora)
  • 4 for RHEL 8 (Red Hat Virtualization)
  • 16.04 ESM (Ubuntu)
  • от 8.0.0 до 8.0.23 включительно (MySQL Server)
  • 11 (Debian GNU/Linux)
  • - (Альт 8 СП)
  • 1.14.0 (Communications Cloud Native Core Policy)
  • 12.0.0.3 (Oracle Communications Offline Mediation Controller)
  • до 2.1 (ОСОН ОСнова Оnyx)
  • 2.1 (ROSA Virtualization)
  • 18.04 ESM (Ubuntu)
  • 8.0 (VMware ESXi)
  • 7.0 (VMware ESXi)
  • до 1.17.2 (Kerberos)
  • от 1.18.0 до 1.18.3 (Kerberos)
  • 12.0.0.3.0 (Communications Pricing Design Center)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Red Hat Enterprise Linux (8)
  • Ubuntu (14.04 ESM)
  • Debian GNU/Linux (10)
  • Fedora (31)
  • Fedora (32)
  • Ubuntu (20.04 LTS)
  • Ubuntu (20.10)
  • Fedora (33)
  • Ubuntu (16.04 ESM)
  • Debian GNU/Linux (11)
  • Альт 8 СП (-)
  • ОСОН ОСнова Оnyx (до 2.1)
  • ROSA Virtualization (2.1)
  • Ubuntu (18.04 ESM)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.