Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-01727

Опубликовано: 13 янв. 2020
Источник: fstec
CVSS3: 3.6
CVSS2: 2.6
EPSS Низкий

Описание

Уязвимость криптографической библиотеки Python ECDSA связана с одновременным выполнением с использованием общего ресурса с неправильной синхронизацией (Ситуация гонки). Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

Canonical Ltd.
Сообщество свободного программного обеспечения
Novell Inc.
Red Hat Inc.
Werner Koch
ООО «РусБИТех-Астра»

Наименование ПО

Ubuntu
Debian GNU/Linux
SUSE Enterprise Storage
SUSE OpenStack Cloud
Red Hat Enterprise Linux
OpenSUSE Leap
SUSE CaaS Platform
HPE Helion Openstack
Libgcrypt
Astra Linux Special Edition

Версия ПО

16.04 LTS (Ubuntu)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
4 (SUSE Enterprise Storage)
7 (SUSE OpenStack Cloud)
12.04 ESM (Ubuntu)
8 (Red Hat Enterprise Linux)
15.0 (OpenSUSE Leap)
3.0 (SUSE CaaS Platform)
5 (SUSE Enterprise Storage)
15.1 (OpenSUSE Leap)
14.04 ESM (Ubuntu)
8 (SUSE OpenStack Cloud)
8 (Debian GNU/Linux)
Crowbar 8 (SUSE OpenStack Cloud)
10 (Debian GNU/Linux)
8 (HPE Helion Openstack)
19.10 (Ubuntu)
20.04 (Ubuntu)
до 1.8.4 (Libgcrypt)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Программное средство защиты

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 16.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 9
Canonical Ltd. Ubuntu 18.04 LTS
Canonical Ltd. Ubuntu 12.04 ESM
Red Hat Inc. Red Hat Enterprise Linux 8
Novell Inc. OpenSUSE Leap 15.0
Novell Inc. OpenSUSE Leap 15.1
Canonical Ltd. Ubuntu 14.04 ESM
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
Canonical Ltd. Ubuntu 19.10
Canonical Ltd. Ubuntu 20.04
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,6)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-13627/
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2019-13627
Для Ubuntu:
https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-13627.html
https://usn.ubuntu.com/4236-1/
https://usn.ubuntu.com/4236-2/
https://usn.ubuntu.com/4236-2/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2019-13627
Для libgcrypt:
https://www.openwall.com/lists/oss-security/2019/10/02/2
https://github.com/gpg/libgcrypt/releases/tag/libgcrypt-1.8.5
Для ОС Astra Linux Special Edition 1.7:
обновить пакет libgcrypt20 до 1.8.7-6.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-1023SE17
Для Astra Linux Special Edition 4.7:
обновить пакет libgcrypt20 до 1.8.7-6.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-0416SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.00039
Низкий

3.6 Low

CVSS3

2.6 Low

CVSS2

Связанные уязвимости

CVSS3: 6.3
ubuntu
больше 6 лет назад

It was discovered that there was a ECDSA timing attack in the libgcrypt20 cryptographic library. Version affected: 1.8.4-5, 1.7.6-2+deb9u3, and 1.6.3-2+deb8u4. Versions fixed: 1.8.5-2 and 1.6.3-2+deb8u7.

CVSS3: 6.3
redhat
больше 6 лет назад

It was discovered that there was a ECDSA timing attack in the libgcrypt20 cryptographic library. Version affected: 1.8.4-5, 1.7.6-2+deb9u3, and 1.6.3-2+deb8u4. Versions fixed: 1.8.5-2 and 1.6.3-2+deb8u7.

CVSS3: 6.3
nvd
больше 6 лет назад

It was discovered that there was a ECDSA timing attack in the libgcrypt20 cryptographic library. Version affected: 1.8.4-5, 1.7.6-2+deb9u3, and 1.6.3-2+deb8u4. Versions fixed: 1.8.5-2 and 1.6.3-2+deb8u7.

CVSS3: 6.3
debian
больше 6 лет назад

It was discovered that there was a ECDSA timing attack in the libgcryp ...

suse-cvrf
около 6 лет назад

Security update for libgcrypt

EPSS

Процентиль: 12%
0.00039
Низкий

3.6 Low

CVSS3

2.6 Low

CVSS2