Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-00230

Опубликовано: 02 нояб. 2020
Источник: fstec
CVSS3: 7.5
CVSS2: 5
EPSS Средний

Описание

Уязвимость функции csnNormalize23() реализации протокола LDAP OpenLDAP связана с недостатком использования функции assert(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью вредоносного пакета

Вендор

Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
OpenLDAP
АО «ИВК»
АО «НТЦ ИТ РОСА»
АО «Концерн ВНИИНС»
ООО «Ред Софт»

Наименование ПО

Debian GNU/Linux
Astra Linux Special Edition
OpenLDAP
Альт 8 СП
ROSA Virtualization
ОС ОН «Стрелец»
РЕД ОС

Версия ПО

9 (Debian GNU/Linux)
8 (Debian GNU/Linux)
10 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
до 2.4.56 (OpenLDAP)
4.7 (Astra Linux Special Edition)
- (Альт 8 СП)
2.1 (ROSA Virtualization)
до 16.01.2023 (ОС ОН «Стрелец»)
8.0 (РЕД ОС)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 9
Сообщество свободного программного обеспечения Debian GNU/Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 10
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО «ИВК» Альт 8 СП -
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Для OpenLDAP:
использование рекомендаций производителя: https://git.openldap.org/openldap/openldap/-/commit/bdb0d459187522a6063df13871b82ba8dcc6efe2
Для ОС Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2020-25710
Для Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2021-1126SE17
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0114SE47
Для ОС ОН «Стрелец»:
Обновление программного обеспечения openldap до версии 2.4.44+dfsg-5+deb9u9
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2439
Для Ред ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-openldap-cve-2020-25710-7.3/?sphrase_id=1458915

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 95%
0.15495
Средний

7.5 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
около 1 месяца назад

Уязвимость openldap

CVSS3: 7.5
ubuntu
почти 5 лет назад

A flaw was found in OpenLDAP in versions before 2.4.56. This flaw allows an attacker who sends a malicious packet processed by OpenLDAP to force a failed assertion in csnNormalize23(). The highest threat from this vulnerability is to system availability.

CVSS3: 7.5
redhat
больше 5 лет назад

A flaw was found in OpenLDAP in versions before 2.4.56. This flaw allows an attacker who sends a malicious packet processed by OpenLDAP to force a failed assertion in csnNormalize23(). The highest threat from this vulnerability is to system availability.

CVSS3: 7.5
nvd
почти 5 лет назад

A flaw was found in OpenLDAP in versions before 2.4.56. This flaw allows an attacker who sends a malicious packet processed by OpenLDAP to force a failed assertion in csnNormalize23(). The highest threat from this vulnerability is to system availability.

CVSS3: 7.5
debian
почти 5 лет назад

A flaw was found in OpenLDAP in versions before 2.4.56. This flaw allo ...

EPSS

Процентиль: 95%
0.15495
Средний

7.5 High

CVSS3

5 Medium

CVSS2