Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01763

Опубликовано: 23 авг. 2018
Источник: fstec
CVSS3: 5.9
CVSS2: 4.3
EPSS Средний

Описание

Уязвимость набора библиотек NSS (Network Security Services) связана с ошибками криптографических преобразований. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемой информации

Вендор

Canonical Ltd.
ООО «РусБИТех-Астра»
Сообщество свободного программного обеспечения
Red Hat Inc.
Mozilla Corp.
Oracle Corp.
Novell Inc.
F5 Networks, Inc.
ООО «Ред Софт»
АО «Концерн ВНИИНС»

Наименование ПО

Ubuntu
Astra Linux Special Edition
Debian GNU/Linux
Red Hat Enterprise Linux
Network Security Services
Oracle Communications Messaging Server
OpenSUSE Leap
Traffix SDC
Firefox ESR
Firefox
Fujitsu M10-1
Fujitsu M10-4
Fujitsu M10-4S
Fujitsu M12-1
Fujitsu M12-2
Fujitsu M12-2S
РЕД ОС
ОС ОН «Стрелец»

Версия ПО

14.04 LTS (Ubuntu)
1.5 «Смоленск» (Astra Linux Special Edition)
16.04 LTS (Ubuntu)
9 (Debian GNU/Linux)
7.0 (Red Hat Enterprise Linux)
18.04 LTS (Ubuntu)
18.10 (Ubuntu)
8.0 (Debian GNU/Linux)
12.04 ESM (Ubuntu)
до 3.41 (Network Security Services)
8.0 (Oracle Communications Messaging Server)
8.1 (Oracle Communications Messaging Server)
8.0 (Red Hat Enterprise Linux)
15.0 (OpenSUSE Leap)
от 5.0.0 до 5.1.0 включительно (Traffix SDC)
60 (Firefox ESR)
64 (Firefox)
65 (Firefox)
до XCP2361 (Fujitsu M10-1)
до XCP3070 (Fujitsu M10-1)
до XCP2361 (Fujitsu M10-4)
до XCP3070 (Fujitsu M10-4)
до XCP2361 (Fujitsu M10-4S)
до XCP3070 (Fujitsu M10-4S)
до XCP2361 (Fujitsu M12-1)
до XCP3070 (Fujitsu M12-1)
до XCP3070 (Fujitsu M12-2)
до XCP2361 (Fujitsu M12-2)
до XCP2361 (Fujitsu M12-2S)
до XCP3070 (Fujitsu M12-2S)
до 7.2 Муром (РЕД ОС)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое средство
ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 14.04 LTS
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.5 «Смоленск»
Canonical Ltd. Ubuntu 16.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Red Hat Inc. Red Hat Enterprise Linux 7.0
Canonical Ltd. Ubuntu 18.04 LTS
Canonical Ltd. Ubuntu 18.10
Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
Canonical Ltd. Ubuntu 12.04 ESM
Red Hat Inc. Red Hat Enterprise Linux 8.0
Novell Inc. OpenSUSE Leap 15.0
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для продуктов Mozila:
https://bugzilla.mozilla.org/show_bug.cgi?id=CVE-2018-12404
Для программных продуктов Oracle:
https://www.oracle.com/security-alerts/cpuoct2019.html
Для Red Hat Enterprise Linux:
https://access.redhat.com/security/cve/CVE-2018-12404
Для OpenSUSE Leap:
http://lists.opensuse.org/opensuse-security-announce/2019-07/msg00021.html
Для Debian:
Обновление программного обеспечения (пакета nss) до 2:3.26-1+debu8u4 или более поздней версии
Для Astra Linux:
Обновление программного обеспечения (пакета nss) до 2:3.26-1+debu8u4 или более поздней версии
Для РЕД ОС:
Обновление операционной системы до версии 7.2 Муром
Для ОС ОН «Стрелец»:
Обновление программного обеспечения nss до версии 2:3.26.2-1.1+deb9u5

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 97%
0.41687
Средний

5.9 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.9
ubuntu
около 6 лет назад

A cached side channel attack during handshakes using RSA encryption could allow for the decryption of encrypted content. This is a variant of the Adaptive Chosen Ciphertext attack (AKA Bleichenbacher attack) and affects all NSS versions prior to NSS 3.41.

CVSS3: 5.9
redhat
больше 6 лет назад

A cached side channel attack during handshakes using RSA encryption could allow for the decryption of encrypted content. This is a variant of the Adaptive Chosen Ciphertext attack (AKA Bleichenbacher attack) and affects all NSS versions prior to NSS 3.41.

CVSS3: 5.9
nvd
около 6 лет назад

A cached side channel attack during handshakes using RSA encryption could allow for the decryption of encrypted content. This is a variant of the Adaptive Chosen Ciphertext attack (AKA Bleichenbacher attack) and affects all NSS versions prior to NSS 3.41.

CVSS3: 5.9
debian
около 6 лет назад

A cached side channel attack during handshakes using RSA encryption co ...

suse-cvrf
около 6 лет назад

Security update for mozilla-nss

EPSS

Процентиль: 97%
0.41687
Средний

5.9 Medium

CVSS3

4.3 Medium

CVSS2