КиберосноваSGRC
BDU:2019-01881
Высокий

BDU:2019-01881: Уязвимость реализации алгоритма шифрования ECDSA библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS v35.9
CVSS v27.1

Детали уязвимости BDU:2019-01881

Описание

Уязвимость реализации алгоритма шифрования ECDSA (Elliptic Curve Digital Signature Algorithm) библиотеки OpenSSL связана с ошибками управления криптографическими ключами. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, восстановить закрытый ключ шифрования

Что делать с BDU:2019-01881

Высокая уязвимость (CVSS 5.9) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
5.9Средний
Пересчитать →
v2
7.1
Только просмотр
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:NAV:N/AC:M/Au:N/C:C/I:N/A:N

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Несанкционированный сбор информации

Уязвимое ПО (77)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 LTSНе указана
Oracle Corp.API Gateway11.1.2.4.0Не указана
Red Hat Inc.Red Hat Enterprise Linux6Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Oracle Corp.Enterprise Manager Ops Center12.3.3Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Canonical Ltd.Ubuntu18.10Не указана
Oracle Corp.Tuxedo12.1.1.0Не указана
Oracle Corp.VM VirtualBoxдо 5.2.24Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.55Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.56Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.57Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management8.4Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management15.1Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management15.2Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management16.1Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management16.2Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Management18.8Не указана
OpenSSL Software FoundationOpenSSLот 1.1.0 до 1.1.0i включительноНе указана
Oracle Corp.Business Intelligence Enterprise Edition11.1.1.9.0Не указана
Oracle Corp.Business Intelligence Enterprise Edition12.2.1.3.0Не указана
Oracle Corp.Business Intelligence Enterprise Edition12.2.1.4.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.2.0.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.3.0.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform12.1.0.5.0Не указана
Node.js FoundationNode.js10Не указана
Node.js FoundationNode.js11Не указана
Oracle Corp.Endeca Server7.7.0Не указана
Oracle Corp.Primavera P6 Enterprise Project Portfolio Managementот 17.7 до 17.12 включительноНе указана
Oracle Corp.Application Server0.9.8Не указана
Oracle Corp.Application Server1.0.0Не указана
Oracle Corp.Application Server1.0.1Не указана
Oracle Corp.MySQL Enterprise Backupдо 3.12.3 включительноНе указана
Oracle Corp.MySQL Enterprise Backupдо 4.1.2 включительноНе указана
Oracle Corp.VM VirtualBoxдо 6.0.0Не указана
Oracle Corp.Enterprise Communications BrokerPCz3.0Не указана
Oracle Corp.JD Edwards World SecurityA9.3Не указана
Oracle Corp.JD Edwards World SecurityA9.3.1Не указана
Oracle Corp.JD Edwards World SecurityA9.4Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
Oracle Corp.MySQL Connectorsдо 5.3.12 включительноНе указана
Oracle Corp.MySQL Connectorsдо 8.0.15 включительноНе указана
Oracle Corp.MySQL Serverдо 5.6.43 включительноНе указана
Oracle Corp.MySQL Serverдо 5.7.25 включительноНе указана

Показано 50 из 77

Среды функционирования (12)

ВендорНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu14.04 LTSНе указана
Red Hat Inc.Red Hat Enterprise Linux6Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu18.10Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Novell Inc.OpenSUSE Leap15.0Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition для «Эльбрус»8.1 «Ленинград»Не указана

Рекомендации по устранению

Использование рекомендации: Для OpenSSL: https://www.openssl.org/news/secadv/20181029.txt Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2018/11/msg00024.html https://www.debian.org/security/2018/dsa-4348 Для Ubuntu: https://usn.ubuntu.com/3840-1/ Для Node.js: https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/ Для Astra Linux: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186 https://wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2018-0735/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2018-0735 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujan2020.html https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 5.9

Уточните SLA под вашу среду

Базовый балл 5.9 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать (повышенный)

Умеренный риск. Включите в плановый цикл обновлений, следите за изменением EPSS.

EPSS — вероятность эксплуатации7.0%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2018-10-25

Опубликована

2019-05-31

Обновлена

2021-03-23

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0