Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05840

Опубликовано: 25 мар. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость компонента golang.org/x/crypto/ssh библиотеки для языка программирования Go crypto связана с использованием криптографических алгоритмов, содержащих дефекты. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании SSH-серверов

Вендор

Red Hat Inc.
Fedora Project
Сообщество свободного программного обеспечения
norwoodj

Наименование ПО

Red Hat Enterprise Linux
Fedora
Red Hat Advanced Cluster Management for Kubernetes
Red Hat OpenShift Container Platform
Red Hat Migration Toolkit for Containers
Red Hat Openshift Container Storage
crypto
Helm-docs
OpenShift Serverless
OpenShift API for Data Protection
Red Hat Advanced Cluster Security

Версия ПО

7 (Red Hat Enterprise Linux)
8 (Red Hat Enterprise Linux)
34 (Fedora)
35 (Fedora)
2 (Red Hat Advanced Cluster Management for Kubernetes)
36 (Fedora)
4 (Red Hat OpenShift Container Platform)
- (Red Hat Migration Toolkit for Containers)
4 (Red Hat Openshift Container Storage)
9 (Red Hat Enterprise Linux)
2.5 (Red Hat Advanced Cluster Management for Kubernetes)
2.6 (Red Hat Advanced Cluster Management for Kubernetes)
4.13 (Red Hat OpenShift Container Platform)
4.11 (Red Hat OpenShift Container Platform)
4.12 (Red Hat OpenShift Container Platform)
до 0.13.0 (crypto)
1.11.0 (Helm-docs)
1 (OpenShift Serverless)
1.26 (OpenShift Serverless)
1.1 (OpenShift API for Data Protection)
3 (Red Hat Advanced Cluster Security)

Тип ПО

Операционная система
Сетевое средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 7
Red Hat Inc. Red Hat Enterprise Linux 8
Fedora Project Fedora 34
Fedora Project Fedora 35
Fedora Project Fedora 36
Red Hat Inc. Red Hat Enterprise Linux 9

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование антивирусных средств защиты;
- мониторинг действий пользователей;
- запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе;
- применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций:
Для crypto:
https://github.com/kedacore/keda/issues/2787
https://github.com/golang/crypto/commit/1baeb1ce4c0b006eff0f294c47cb7617598dfb3d
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2022-27191
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DLUJZV3HBP56ADXU6QH2V7RNYUPMVBXQ/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/EZ3S7LB65N54HXXBCB67P4TTOHTNPP5O/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/HHGBEGJ54DZZGTXFUQNS7ZIG3E624YAF/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/J5WPM42UR6XIBQNQPNQHM32X7S4LJTRX/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/QTFOIDHQRGNI4P6LYN6ILH5G443RYYKB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/RQXU752ALW53OJAF5MG3WMR5CCZVLWW6/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YHYRQB7TRMHDB3NEHW5XBRG7PPMUTPGV/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/Z55VUVGO7E5PJFXIOVAY373NZRHBNCI5/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZFUNHFHQVJSADNH7EZ3B53CYDZVEEPBP/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZQNPPQWSTP2IX7SHE6TS4SP4EVMI5EZK/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZY2SLWOQR4ZURQ7UBRZ7JIX6H6F5JHJR/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 23%
0.00072
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
около 1 года назад

Множественные уязвимости etcd

CVSS3: 7.5
ubuntu
больше 3 лет назад

The golang.org/x/crypto/ssh package before 0.0.0-20220314234659-1baeb1ce4c0b for Go allows an attacker to crash a server in certain circumstances involving AddHostKey.

CVSS3: 7.5
redhat
больше 3 лет назад

The golang.org/x/crypto/ssh package before 0.0.0-20220314234659-1baeb1ce4c0b for Go allows an attacker to crash a server in certain circumstances involving AddHostKey.

CVSS3: 7.5
nvd
больше 3 лет назад

The golang.org/x/crypto/ssh package before 0.0.0-20220314234659-1baeb1ce4c0b for Go allows an attacker to crash a server in certain circumstances involving AddHostKey.

CVSS3: 7.5
debian
больше 3 лет назад

The golang.org/x/crypto/ssh package before 0.0.0-20220314234659-1baeb1 ...

EPSS

Процентиль: 23%
0.00072
Низкий

7.5 High

CVSS3

7.8 High

CVSS2