Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-05561

CVSS: 5.3
22.04.2024

Уязвимость файлов ECCurve.java и ECCurve.cs библиотеки проверки ключа EC модуля Math средств криптографической защиты Bouncy Castle Crypto Package For Java (BC Java), Bouncy Castle Java Long Term Stable (LTS) (BC-LJA), Bouncy Castle FIPS Java API (BC-FJA) и Bouncy Castle Cryptography Library For .NET, позволяющая нарушителю вызвать отказ в обслуживании

Уязвимость файлов ECCurve.java и ECCurve.cs библиотеки проверки ключа EC модуля Math средств криптографической защиты Bouncy Castle Crypto Package For Java (BC Java), Bouncy Castle Java Long Term Stable (LTS) (BC-LJA), Bouncy Castle FIPS Java API (BC-FJA) и Bouncy Castle Cryptography Library For .NET связана с неконтролируемым расходом ресурсов при обработке типа эллипти́ческой кривой F2m. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 22.04.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Исчерпание ресурсов
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для Bouncy Castle Crypto Package For Java (BC Java):
https://github.com/bcgit/bc-java/commit/fee80dd230e7fba132d03a34f1dd1d6aae0d0281
https://www.bouncycastle.org/download/bouncy-castle-java/

Для Bouncy Castle Cryptography Library For .NET:
https://github.com/bcgit/bc-csharp/commit/56daa6eac526f165416d17f661422d60de0dfd63
https://www.bouncycastle.org/download/bouncy-castle-c/

Для Bouncy Castle Java Long Term Stable (LTS) (BC-LJA):
https://www.bouncycastle.org/download/bouncy-castle-java-lts/

Для Bouncy Castle FIPS Java API (BC-FJA):
https://www.bouncycastle.org/download/bouncy-castle-java-fips/
https://downloads.bouncycastle.org/fips-java/bc-fips-1.0.2.5-sources.jar
https://repo1.maven.org/maven2/org/bouncycastle/bc-fips/1.0.2.5/bc -fips-1.0.2.5-sources.jar

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-400 Неконтролируемое использование ресурсов (исчерпание ресурсов)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-29857 An issue was discovered in ECCurve.java and ECCurve.cs in Bouncy Castle Java (BC Java) before 1.78, BC Java LTS before 2.73.6...

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250425-51 25.04.2025 Отказ в обслуживании в Oracle SOA Suite

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
5 MEDIUM 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:P
5.3 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Идентификаторы других систем описаний уязвимостей

CVE-2024-29857
Вендор:
  • Legion of the Bouncy Castle Inc.
Тип ПО:
  • Средство защиты
  • Программное средство защиты
Наименование ПО:
  • Bouncy Castle Crypto Package For Java
  • Bouncy Castle FIPS Java API (BC-FJA)
  • Bouncy Castle Cryptography Library For .NET
  • Bouncy Castle Java Long Term Stable (LTS) (BC-LJA)
Версия ПО:
  • до 1.78 (Bouncy Castle Crypto Package For Java)
  • до 1.0.2.5 (Bouncy Castle FIPS Java API (BC-FJA))
  • до 2.3.1 (Bouncy Castle Cryptography Library For .NET)
  • до 2.73.6 (Bouncy Castle Java Long Term Stable (LTS) (BC-LJA))
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.