КиберосноваSGRC
BDU:2024-05602
Средний

BDU:2024-05602: Уязвимость функции gcry_md_get_algo_dlen() программного обеспечения управления и мониторинга кластеров высокой доступности ClusterLabs Booth, позволяющая нарушителю принять недопустимый HMAC

CVSS v35.9
CVSS v25.4

Детали уязвимости BDU:2024-05602

Описание

Уязвимость функции gcry_md_get_algo_dlen() программного обеспечения управления и мониторинга кластеров высокой доступности ClusterLabs Booth связана с недостаточной проверкой подлинности данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, принять недопустимый HMAC

Что делать с BDU:2024-05602

Уязвимость среднего уровня (CVSS 5.9) — устраните в рамках планового цикла обновлений. Рекомендуемый срок — 30 дней. Оцените применимость к вашей инфраструктуре через список затронутого ПО.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
5.9Средний
Пересчитать →
v2
5.4
Только просмотр
AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:NAV:N/AC:H/Au:N/C:N/I:C/A:N

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Нарушение авторизации

Уязвимое ПО (22)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Fedora ProjectFedora39Не указана
Fedora ProjectFedora40Не указана
ClusterLabsBoothдо 1.1Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS8.4Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS8.8Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS9.2Не указана
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems8.0s390x
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems9.2s390x
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems9.4s390x
Red Hat Inc.Red Hat Enterprise Linux for ARM648.0aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM648.8aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM649.2aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM649.4aarch64
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.0ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.4ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.8ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS9.2ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS9.4ppc64le
Red Hat Inc.Red Hat Enterprise Linux Server Update Services for SAP Solutions8.4Не указана

Среды функционирования (21)

ВендорНазваниеВерсияПлатформа
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Fedora ProjectFedora39Не указана
Fedora ProjectFedora40Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS8.4Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS8.8Не указана
Red Hat Inc.Red Hat Enterprise Linux EUS9.2Не указана
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems8.0s390x
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems9.2s390x
Red Hat Inc.Red Hat Enterprise Linux for IBM zsystems9.4s390x
Red Hat Inc.Red Hat Enterprise Linux for ARM648.0aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM648.8aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM649.2aarch64
Red Hat Inc.Red Hat Enterprise Linux for ARM649.4aarch64
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.0ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.4ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS8.8ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS9.2ppc64le
Red Hat Inc.Red Hat Enterprise Linux for Power Little Endian EUS9.4ppc64le
Red Hat Inc.Red Hat Enterprise Linux Server Update Services for SAP Solutions8.4Не указана

Рекомендации по устранению

Использование рекомендаций: Для ClusterLabs Booth: https://github.com/ClusterLabs/booth/pull/142 https://github.com/ClusterLabs/booth/commit/98b4284d1701f2efec278b51f151314148bfe70e https://github.com/ClusterLabs/booth/commit/43eaf0e82b1475a6a5322881cbd8260b6c3f5ef8 Для программных продуктов Red Hat Inc.: https://access.redhat.com/errata/RHSA-2024:3657 https://access.redhat.com/errata/RHSA-2024:3658 https://access.redhat.com/errata/RHSA-2024:3659 https://access.redhat.com/errata/RHSA-2024:3660 https://access.redhat.com/errata/RHSA-2024:3661 https://access.redhat.com/security/cve/CVE-2024-3049 https://bugzilla.redhat.com/show_bug.cgi?id=2272082 Для Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ERCFM3HXFJKLEMMWU3CZLPKH5LZAEDAN/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/KPK5BHYOB7CFFRQAN55YV5LH44PWHMQD/

SLA ФСТЭК №117

30 дней

по базовой оценке CVSS 5.9

Уточните SLA под вашу среду

Базовый балл 5.9 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Отслеживать

Низкий текущий риск. Устраните при плановом обновлении.

EPSS — вероятность эксплуатации1.0%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2024-06-06

Опубликована

2024-07-23

Обновлена

2024-07-23

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0