Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-06988

CVSS: 9.1
02.05.2024

Уязвимость функции SSL_select_next_proto инструментария для протоколов TLS и SSL OpenSSL, связанная с раскрытием информации, позволяющая нарушителю получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании

Уязвимость функции SSL_select_next_proto инструментария для протоколов TLS и SSL OpenSSL связана с раскрытием информации. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 02.05.2024
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Манипулирование структурами данных
Способ устранения: Нет данных
Меры по устранению: Для OpenSSL:
использование рекомендаций производителя: https://openssl-library.org/news/secadv/20240627.txt
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2024-5535
Для ОС Astra Linux Special Edition 1.8:
обновить пакет openssl до 3.2.0-2-astra5+ci1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2024-0905SE18MD

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС АЛЬТ 8 СП (Релиз 10): установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Обновление программного обеспечения openssl до версии 1.1.1w-0+deb11u2

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2816

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2853

Для ОС Astra Linux:
обновить пакет openssl до 1.1.1w-0+deb11u2-astra9 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17

Для ОС Astra Linux:
обновить пакет openssl до 1.1.1w-0+deb11u2-astra9 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-200 The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2024-5535 SSL_select_next_proto buffer overread

НКЦКИ уязвимости

Бюллетени НКЦКИ - уязвимости ПО
Идентификатор Дата бюллетеня Описание
VULN:20250602-88 02.06.2025 Отказ в обслуживании в Dell Secure Connect Gateway

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.4 HIGH 2.0 AV:N/AC:L/Au:N/C:C/I:N/A:C
9.1 HIGH 3.0 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2024-5535
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • АО «НТЦ ИТ РОСА»
  • АО «ИВК»
  • OpenSSL Software Foundation
  • АО "НППКТ"
Тип ПО:
  • Операционная система
  • Программное средство защиты
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • РЕД ОС
  • Astra Linux Special Edition
  • ROSA Virtualization
  • АЛЬТ СП 10
  • OpenSSL
  • ROSA Virtualization 3.0
  • ОСОН ОСнова Оnyx
Версия ПО:
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 4.7 (Astra Linux Special Edition)
  • 2.1 (ROSA Virtualization)
  • - (АЛЬТ СП 10)
  • от 3.0 до 3.0.15 (OpenSSL)
  • от 3.1 до 3.1.7 (OpenSSL)
  • от 3.2 до 3.2.3 (OpenSSL)
  • от 3.3 до 3.3.2 (OpenSSL)
  • 1.8 (Astra Linux Special Edition)
  • от 1.0.2 до 1.0.2zk (OpenSSL)
  • от 1.1.1 до 1.1.1za (OpenSSL)
  • 3.0 (ROSA Virtualization 3.0)
  • до 2.12 (ОСОН ОСнова Оnyx)
ОС и аппаратные платформы:
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Astra Linux Special Edition (4.7)
  • ROSA Virtualization (2.1)
  • АЛЬТ СП 10 (-)
  • Astra Linux Special Edition (1.8)
  • ROSA Virtualization 3.0 (3.0)
  • ОСОН ОСнова Оnyx (до 2.12)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.