КиберосноваSGRC
BDU:2019-01256
Высокий

BDU:2019-01256: Уязвимость реализации алгоритма шифрования DSA (Digital Signature Algorithm) библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS v35.9
CVSS v27.1

Детали уязвимости BDU:2019-01256

Описание

Уязвимость реализации алгоритма шифрования DSA (Digital Signature Algorithm) библиотеки OpenSSL связана с ошибками управления криптографическими ключами. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации путем восстановления закрытого ключа

Что делать с BDU:2019-01256

Высокая уязвимость (CVSS 5.9) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
5.9Средний
Пересчитать →
v2
7.1
Только просмотр
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NAV:N/AC:M/Au:N/C:C/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Манипулирование ресурсами

Уязвимое ПО (75)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 LTSНе указана
Oracle Corp.API Gateway11.1.2.4.0Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Oracle Corp.Enterprise Manager Ops Center12.3.3Не указана
Canonical Ltd.Ubuntu18.10Не указана
Oracle Corp.VM VirtualBoxдо 5.2.24Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.55Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.56Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.57Не указана
Oracle Corp.MySQLдо 8.0.13 включительноНе указана
Oracle Corp.MySQLдо 5.6.42 включительноНе указана
Oracle Corp.MySQLдо 5.7.24 включительноНе указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management8.4Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management15.1Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management15.2Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management16.1Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management16.2Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management18.8Не указана
OpenSSL Software FoundationOpenSSLдо 1.1.1 включительноНе указана
OpenSSL Software FoundationOpenSSLот 1.0.2 до 1.0.2p включительноНе указана
OpenSSL Software FoundationOpenSSLот 1.1.0 до 1.1.0i включительноНе указана
Fedora ProjectFedora29Не указана
Oracle Corp.Enterprise Manager Base Platform13.2.0.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.3.0.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform12.1.0.5.0Не указана
Node.js FoundationNode.js10Не указана
Node.js FoundationNode.js11Не указана
Oracle Corp.Tuxedo12.1.1Не указана
Node.js FoundationNode.js6Не указана
Node.js FoundationNode.js8Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 17.7 до 17.12 включительноНе указана
Oracle Corp.Application Server0.9.8Не указана
Oracle Corp.Application Server1.0.0Не указана
Oracle Corp.Application Server1.0.1Не указана
Oracle Corp.MySQL Enterprise Backupдо 3.12.3 включительноНе указана
Oracle Corp.MySQL Enterprise Backupдо 4.1.2 включительноНе указана
Oracle Corp.VM VirtualBoxдо 6.0.0Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Fedora ProjectFedora30Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Fedora ProjectFedora31Не указана
Red Hat Inc.JBoss Core Services-Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана
Oracle Corp.Oracle Communications Session Border Controller8.0Не указана

Показано 50 из 75

Среды функционирования (19)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 LTSНе указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu18.10Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Fedora ProjectFedora29Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Novell Inc.OpenSUSE Leap15.1Не указана
Fedora ProjectFedora30Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Fedora ProjectFedora31Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана
ООО «Открытая мобильная платформа»ОС Аврорадо 3.2.3.31INOI R7
ООО «Открытая мобильная платформа»ОС Аврорадо 3.2.3.31Aquarius CMP NS220
ООО «Открытая мобильная платформа»ОС Аврорадо 3.2.3.31Byterg MVK-2020
ООО «Открытая мобильная платформа»ОС Аврорадо 3.2.3.31F+ Life Tab Plus

Рекомендации по устранению

Использование рекомендаций: Для openssl: https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=43e6a58d4991a451daf4891ff05a48735df871ac https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=8abfe72e8c1de1b95f50aa0d9134803b4d00070f https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=ef11e19d1365eea2b1851e6f540a0bf365d303e7 https://www.openssl.org/news/secadv/20181030.txt Для Debian: Обновление программного обеспечения (пакета openssl) до 1.1.0j-1~deb9u1 или более поздней версии Обновление программного обеспечения (пакета openssl1.0) до 1.0.2q-1~deb9u1 или более поздней версии Для Node.js: https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/ Для Ubuntu: https://usn.ubuntu.com/3840-1/ Для Debian: https://www.debian.org/security/2018/dsa-4348 https://www.debian.org/security/2018/dsa-4355 Для программных продуктов Oracle Corp.: https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://www.oracle.com/security-alerts/cpujan2020.html Для Astra Linux: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20200327SE16 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81 Для ОС Аврора 3.2.1: https://cve.omprussia.ru/bb4321 Для ОС Аврора 3.2.2: https://cve.omprussia.ru/bb5322 Для ОС Аврора 3.2.3: https://cve.omprussia.ru/bb6323

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 5.9

Уточните SLA под вашу среду

Базовый балл 5.9 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации6.0%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2018-10-16

Опубликована

2019-04-04

Обновлена

2022-03-03

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0