КиберосноваSGRC
BDU:2022-03832
Высокий

BDU:2022-03832: Уязвимость функции CLS_PK_KeyGenMT() базового криптомодуля Rambus SafeZone, позволяющая нарушителю вычислять закрытые ключи RSA из открытого ключа сертификата TLS

CVSS v39.1
CVSS v29.4

Детали уязвимости BDU:2022-03832

Описание

Уязвимость функции CLS_PK_KeyGenMT() базового криптомодуля Rambus SafeZone связана с использованием недостаточно случайных значений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вычислять закрытые ключи RSA из открытого ключа сертификата TLS

Что делать с BDU:2022-03832

Высокая уязвимость (CVSS 9.1) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.1Критический
Пересчитать →
v2
9.4
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAV:N/AC:L/Au:N/C:C/I:C/A:N

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Вероятностные методы

Уязвимое ПО (143)

ВендорНазваниеВерсияПлатформа
Rambus Inc.SafeZoneот 9.3.0 до 10.4.0Не указана
Rambus Inc.SafeZoneот 10.0.0 до 10.4.0Не указана
Rambus Inc.SafeZoneот 10.1.0 до 10.4.0Не указана
Rambus Inc.SafeZoneот 10.2.0 до 10.4.0Не указана
Rambus Inc.SafeZoneот 10.3.0 до 10.4.0Не указана
FujifilmApeos C7070до 1.1.7Не указана
FujifilmApeos C6570до 1.1.7Не указана
FujifilmApeos C5570до 1.1.7Не указана
FujifilmApeos C4570до 1.1.7Не указана
FujifilmApeos C3570до 1.1.7Не указана
FujifilmApeos C3070до 1.1.7Не указана
FujifilmApeos C7070 Gдо 1.1.7Не указана
FujifilmApeos C6570 Gдо 1.1.7Не указана
FujifilmApeos C5570 Gдо 1.1.7Не указана
FujifilmApeos C4570 Gдо 1.1.7Не указана
FujifilmApeos C3570 Gдо 1.1.7Не указана
FujifilmApeos C3070 Gдо 1.1.7Не указана
FujifilmApeos C328 dfдо 202112062053Не указана
FujifilmApeos C325 zдо 202112062053Не указана
FujifilmApeos C328 dwдо 202112062053Не указана
FujifilmApeos C325 dwдо 202112062053Не указана
FujifilmApeos C8180до 1.1.6Не указана
FujifilmApeos C7580до 1.1.6Не указана
FujifilmApeos C6580до 1.1.6Не указана
FujifilmApeosPort 3560до 1.60.9Не указана
FujifilmApeosPort 3060до 1.60.9Не указана
FujifilmApeosPort 2560до 1.60.9Не указана
FujifilmApeosPort 3560 Gдо 1.60.9Не указана
FujifilmApeosPort 2560 Gдо 1.60.9Не указана
FujifilmApeosPort 3060 Gдо 1.60.9Не указана
FujifilmApeosPort 5570до 1.60.9Не указана
FujifilmApeosPort 4570до 1.60.9Не указана
FujifilmApeosPort 5570 Gдо 1.60.9Не указана
FujifilmApeosPort 4570 Gдо 1.60.9Не указана
FujifilmApeosPort C3060до 1.60.9Не указана
FujifilmApeosPort C2560до 1.60.9Не указана
FujifilmApeosPort C2060до 1.60.9Не указана
FujifilmApeosPort C3060 Gдо 1.60.9Не указана
FujifilmApeosPort C2560 Gдо 1.60.9Не указана
FujifilmApeosPort C2060 Gдо 1.60.9Не указана
FujifilmApeosPort C7070до 1.60.9Не указана
FujifilmApeosPort C6570до 1.60.9Не указана
FujifilmApeosPort C5570до 1.60.9Не указана
FujifilmApeosPort C4570до 1.60.9Не указана
FujifilmApeosPort C3570до 1.60.9Не указана
FujifilmApeosPort C3070до 1.60.9Не указана
FujifilmApeosPort C7070 Gдо 1.60.9Не указана
FujifilmApeosPort C6570 Gдо 1.60.9Не указана
FujifilmApeosPort C5570 Gдо 1.60.9Не указана
FujifilmApeosPort C4570 Gдо 1.60.9Не указана

Показано 50 из 143

Рекомендации по устранению

Использование рекомендаций: Для Rambus SafeZone: https://safezoneswupdate.com/ Для программных продуктов Fujifilm: https://www.fujifilm.com/fbglobal/eng/company/news/notice/2022/0302_rsakey_announce.html Для программных продуктов Canon: https://canoncanada.custhelp.com/app/answers/answer_view/a_id/1039057/~/notice-of-potential-vulnerability-in-rsa-key-generation-

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.1

Уточните SLA под вашу среду

Базовый балл 9.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации0.5%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2022-02-28

Опубликована

2022-06-27

Обновлена

2022-06-27

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно
Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0