Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07691

CVSS: 7.5
24.10.2023

Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL связана с отсутствием необходимого этапа шифрования. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 24.10.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Несанкционированный сбор информации
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:

Для OpenSSL:
https://www.openssl.org/news/secadv/20231024.txt
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=0df40630850fb2740e6be6890bb905d3fc623b2d
https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=5f69f5c65e483928c4b28ed16af6e5742929f1ee

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-openssl-cve-2023-5363/

Для Debian:
https://security-tracker.debian.org/tracker/CVE-2023-5363

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-5363

Для программных продуктов Ubuntu:
https://ubuntu.com/security/CVE-2023-5363
https://ubuntu.com/security/notices/USN-6450-1

Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-5363.html

Для NetApp Inc:
https://security.netapp.com/advisory/ntap-20231027-0010/
https://security.netapp.com/advisory/ntap-20240201-0003/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-325 CWE-325: Missing Cryptographic Step

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-5363 Incorrect cipher key & IV length processing

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.8 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:N
7.5 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-5363
Вендор:
  • Novell Inc.
  • NetApp Inc.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • Canonical Ltd.
  • Red Hat Inc.
  • OpenSSL Software Foundation
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства АСУ ТП
  • Программное средство защиты
Наименование ПО:
  • OpenSUSE Leap
  • OnCommand Workflow Automation
  • SnapCenter
  • Oncommand Insight
  • openSUSE Tumbleweed
  • Debian GNU/Linux
  • РЕД ОС
  • Active IQ Unified Manager for Microsoft Windows
  • Active IQ Unified Manager for VMware vSphere
  • Suse Linux Enterprise Server
  • Suse Linux Enterprise Desktop
  • Ubuntu
  • Red Hat Enterprise Linux
  • NetApp HCI Baseboard Management Controller H410C
  • NetApp HCI Baseboard Management Controller H300S
  • NetApp HCI Baseboard Management Controller H500S
  • NetApp HCI Baseboard Management Controller H700S
  • NetApp HCI Baseboard Management Controller H410S
  • openSUSE Leap Micro
  • OpenSSL
  • Brocade Fabric Operating System Firmware
  • FAS/AFF Baseboard Management Controller A250
  • FAS/AFF Baseboard Management Controller 500f
  • FAS/AFF Baseboard Management Controller C250
  • NetApp Cloud Backup OST Plug-in (formerly AltaVault OST Plug-in)
Версия ПО:
  • 15.5 (OpenSUSE Leap)
  • - (OnCommand Workflow Automation)
  • - (SnapCenter)
  • - (Oncommand Insight)
  • - (openSUSE Tumbleweed)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 15.4 (OpenSUSE Leap)
  • - (Active IQ Unified Manager for Microsoft Windows)
  • - (Active IQ Unified Manager for VMware vSphere)
  • 15 SP4 (Suse Linux Enterprise Server)
  • 15 SP4 (Suse Linux Enterprise Desktop)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • - (NetApp HCI Baseboard Management Controller H410C)
  • - (NetApp HCI Baseboard Management Controller H300S)
  • - (NetApp HCI Baseboard Management Controller H500S)
  • - (NetApp HCI Baseboard Management Controller H700S)
  • - (NetApp HCI Baseboard Management Controller H410S)
  • 5.3 (openSUSE Leap Micro)
  • 15 SP5 (Suse Linux Enterprise Server)
  • 15 SP5 (Suse Linux Enterprise Desktop)
  • 23.04 (Ubuntu)
  • 5.4 (openSUSE Leap Micro)
  • 23.10 (Ubuntu)
  • от 3.0.0 до 3.0.12 (OpenSSL)
  • от 3.1.0 до 3.1.4 (OpenSSL)
  • - (Brocade Fabric Operating System Firmware)
  • - (FAS/AFF Baseboard Management Controller A250)
  • - (FAS/AFF Baseboard Management Controller 500f)
  • - (FAS/AFF Baseboard Management Controller C250)
  • 9.2 Extended Update Support (Red Hat Enterprise Linux)
  • 15 SP4-LTSS (Suse Linux Enterprise Server)
  • - (NetApp Cloud Backup OST Plug-in (formerly AltaVault OST Plug-in))
ОС и аппаратные платформы:
  • OpenSUSE Leap (15.5)
  • openSUSE Tumbleweed (-)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • OpenSUSE Leap (15.4)
  • Suse Linux Enterprise Server (15 SP4)
  • Suse Linux Enterprise Desktop (15 SP4)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • openSUSE Leap Micro (5.3)
  • Suse Linux Enterprise Server (15 SP5)
  • Suse Linux Enterprise Desktop (15 SP5)
  • Ubuntu (23.04)
  • openSUSE Leap Micro (5.4)
  • Ubuntu (23.10)
  • Red Hat Enterprise Linux (9.2 Extended Update Support)
  • Suse Linux Enterprise Server (15 SP4-LTSS)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.