Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-08853

CVSS: 7.1
18.12.2023

Уязвимость реализации протокола SSH, связанная с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообщений, позволяющая нарушителю обойти проверки целостности, отключить существующие функции безопасности, получить несанкционированный доступ к защищаемой информации

Уязвимость реализации протокола SSH связана с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообщений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти проверки целостности, отключить существующие функции безопасности, получить несанкционированный доступ к защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 18.12.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимостей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- отключение затронутых шифров chacha20-poly1305@openssh.com и алгоритмов MAC -etm@openssh.com в конфигурации SSH-сервера (или клиента);
- использование незатронутых алгоритмов, таких как AES-GCM;
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа.

Использование рекомендаций производителя:
Для OpenSSH:
https://www.openssh.com/txt/release-9.6
https://www.openssh.com/openbsd.html

Для PuTTY:
https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html

Для libssh:
https://www.libssh.org/2023/12/18/libssh-0-10-6-and-libssh-0-9-8-security-releases/

Для AsyncSSH:
https://github.com/ronf/asyncssh/releases/tag/v2.14.2

Для программных продуктов АО «Лаборатория Касперского»:
https://support.kaspersky.ru/kata/6.0/troubleshooting/16027
https://support.kaspersky.ru/vulnerability/list-of-advisories/12430#190224

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОСОН ОСнова Onyx (версия 2.10):
Обновление программного обеспечения libssh до версии 0.9.8-0+deb11u1
Обновление программного обеспечения openssh до версии 1:9.6p1-3osnova9.onyx

Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2382
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для Tinode Chat:
https://github.com/tinode/chat/releases/tag/v0.22.12

Для ОС Astra Linux:
- обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
- обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2675

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2674

Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2662

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2776

Для ОС Astra Linux:
- обновить пакет paramiko до 2.12.0-2.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18
- обновить пакет erlang до 1:25.2.3+dfsg-1+deb12u1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18

Для ОСОН ОСнова Onyx: Обновление программного обеспечения erlang до версии 1:25.2.3+dfsg-1+deb12u3

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3074

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3107

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3077

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3076

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-48795

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2023-48795

Для Ubuntu:
https://ubuntu.com/security/CVE-2023-48795

Для Kaspersky Industrial CyberSecurity for Networks:
следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие
https://support.kaspersky.ru/kics-for-networks/4.5?page=main

Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-222 The product truncates the display, recording, or processing of security-relevant information in a way that can obscure the source or nature of an attack.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-48795 The SSH transport protocol with certain OpenSSH extensions, found in OpenSSH before 9.6 and other products, allows remote att...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.1 HIGH 2.0 AV:N/AC:H/Au:N/C:C/I:C/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-48795
Вендор:
  • Canonical Ltd.
  • Red Hat, Inc.
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «ИВК»
  • АО «НТЦ ИТ РОСА»
  • The OpenBSD Project
  • АО «Лаборатория Касперского»
  • АО «НППКТ»
  • Tinode LLC
Тип ПО:
  • Операционная система
  • ПО виртуализации/ПО виртуального программно-аппаратного средства
  • Прикладное ПО информационных систем
  • ПО программно-аппаратного средства
  • Сетевое средство
  • Программное средство защиты
  • Сетевое программное средство
  • Средство защиты
Наименование ПО:
  • Ubuntu
  • Red Hat Virtualization
  • Red Hat Enterprise Linux
  • Red Hat Quay
  • Red Hat build of Quarkus
  • Debian GNU/Linux
  • РЕД ОС
  • Astra Linux Special Edition
  • Альт 8 СП
  • Red Hat OpenShift GitOps
  • Red Hat OpenShift Container Platform
  • Red Hat OpenStack Platform
  • OpenShift Developer Tools and Services
  • РОСА Кобальт
  • Red Hat OpenShift Virtualization
  • ROSA Virtualization
  • РОСА ХРОМ
  • Red Hat JBoss Enterprise Application Platform
  • OpenShift Dev Spaces
  • Migration Toolkit for Containers
  • OpenShift Pipelines
  • Red Hat Advanced Cluster Security
  • Red Hat Ceph Storage
  • АЛЬТ СП 10
  • OpenSSH
  • PuTTY
  • libssh
  • asyncssh
  • Kaspersky Anti Targeted Attack Platform
  • Kaspersky Endpoint Detection and Response
  • OCP Tools
  • ОСОН ОСнова Оnyx
  • Tinode Chat
  • ROSA Virtualization 3.0
  • Red Hat build of Apache Camel for Quarkus
  • Kaspersky Industrial CyberSecurity for Networks
  • OpenShift API for Data Protection
  • Red Hat OpenShift Builds
  • Red Hat Openshift Data Foundation
Версия ПО:
  • 16.04 LTS (Ubuntu)
  • 18.04 LTS (Ubuntu)
  • 4 (Red Hat Virtualization)
  • 8 (Red Hat Enterprise Linux)
  • 20.04 LTS (Ubuntu)
  • 3 (Red Hat Quay)
  • - (Red Hat build of Quarkus)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • - (Альт 8 СП)
  • - (Red Hat OpenShift GitOps)
  • 4 (Red Hat OpenShift Container Platform)
  • 22.04 LTS (Ubuntu)
  • 9 (Red Hat Enterprise Linux)
  • 16.2 (Red Hat OpenStack Platform)
  • 4.7 (Astra Linux Special Edition)
  • - (OpenShift Developer Tools and Services)
  • 8.6 Extended Update Support (Red Hat Enterprise Linux)
  • 7.9 (РОСА Кобальт)
  • 4 (Red Hat OpenShift Virtualization)
  • 2.1 (ROSA Virtualization)
  • 23.04 (Ubuntu)
  • 4.13 (Red Hat OpenShift Container Platform)
  • 12.4 (РОСА ХРОМ)
  • 4.12 (Red Hat OpenShift Container Platform)
  • 7 (Red Hat JBoss Enterprise Application Platform)
  • - (OpenShift Dev Spaces)
  • - (Migration Toolkit for Containers)
  • - (OpenShift Pipelines)
  • 4 (Red Hat Advanced Cluster Security)
  • 6 (Red Hat Ceph Storage)
  • - (АЛЬТ СП 10)
  • 23.10 (Ubuntu)
  • 7.4 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
  • 7.4 on RHEL 7 (Red Hat JBoss Enterprise Application Platform)
  • до 9.6 (OpenSSH)
  • до 0.80 (PuTTY)
  • от 0.9.0 до 0.9.8 (libssh)
  • от 0.10.0 до 0.10.6 (libssh)
  • до 2.14.2 (asyncssh)
  • 8.8 Extended Update Support (Red Hat Enterprise Linux)
  • 9.2 Extended Update Support (Red Hat Enterprise Linux)
  • до 6.0.1 (Kaspersky Anti Targeted Attack Platform)
  • до 6.0.1 (Kaspersky Endpoint Detection and Response)
  • 4.15 (Red Hat OpenShift Container Platform)
  • 4.12 for RHEL 8 (OCP Tools)
  • до 2.10 (ОСОН ОСнова Оnyx)
  • 24.04 LTS (Ubuntu)
  • 23.04 LTS (Ubuntu)
  • 18.0 (Red Hat OpenStack Platform)
  • до 0.22.9 (Tinode Chat)
  • 1.8 (Astra Linux Special Edition)
  • 8.0.1 (Red Hat JBoss Enterprise Application Platform)
  • 24.10 (Ubuntu)
  • 4.14 (Red Hat OpenShift Container Platform)
  • 4.16 (Red Hat OpenShift Container Platform)
  • 4.17 (Red Hat OpenShift Container Platform)
  • 17.1 for RHEL 8 (Red Hat OpenStack Platform)
  • 17.1 for RHEL 9 (Red Hat OpenStack Platform)
  • 8 (Red Hat Ceph Storage)
  • 3.0 (ROSA Virtualization 3.0)
  • 13 (Debian GNU/Linux)
  • 25.10 (Ubuntu)
  • 8.0 (РЕД ОС)
  • 9 (Red Hat Ceph Storage)
  • до 3.1 (ОСОН ОСнова Оnyx)
  • 26.04 LTS (Ubuntu)
  • 3 (Red Hat build of Apache Camel for Quarkus)
  • 4.0.1.222 (Kaspersky Industrial CyberSecurity for Networks)
  • 4.3.0.231 (Kaspersky Industrial CyberSecurity for Networks)
  • 1.3 for RHEL 9 (OpenShift API for Data Protection)
  • 4.13 for RHEL 8 (OCP Tools)
  • 4.14 for RHEL 8 (OCP Tools)
  • 4.15 for RHEL 8 (OCP Tools)
  • 1.0 for RHEL 8 (Red Hat OpenShift Builds)
  • 7.1 (Red Hat Ceph Storage)
  • - (Red Hat JBoss Enterprise Application Platform)
  • 8.0 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
  • 8.0 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
  • 4.15 for RHEL 9 (Red Hat Openshift Data Foundation)
ОС и аппаратные платформы:
  • Ubuntu (16.04 LTS)
  • Ubuntu (18.04 LTS)
  • Red Hat Enterprise Linux (8)
  • Ubuntu (20.04 LTS)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Альт 8 СП (-)
  • Ubuntu (22.04 LTS)
  • Red Hat Enterprise Linux (9)
  • Astra Linux Special Edition (4.7)
  • Red Hat Enterprise Linux (8.6 Extended Update Support)
  • РОСА Кобальт (7.9)
  • ROSA Virtualization (2.1)
  • Ubuntu (23.04)
  • РОСА ХРОМ (12.4)
  • АЛЬТ СП 10 (-)
  • Ubuntu (23.10)
  • Red Hat Enterprise Linux (8.8 Extended Update Support)
  • Red Hat Enterprise Linux (9.2 Extended Update Support)
  • ОСОН ОСнова Оnyx (до 2.10)
  • Ubuntu (24.04 LTS)
  • Ubuntu (23.04 LTS)
  • Astra Linux Special Edition (1.8)
  • Ubuntu (24.10)
  • ROSA Virtualization 3.0 (3.0)
  • Debian GNU/Linux (13)
  • Ubuntu (25.10)
  • РЕД ОС (8.0)
  • ОСОН ОСнова Оnyx (до 3.1)
  • Ubuntu (26.04 LTS)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.