Описание
Уязвимость реализации протокола SSH связана с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообщений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти проверки целостности, отключить существующие функции безопасности, получить несанкционированный доступ к защищаемой информации
Вендор
Canonical Ltd.
Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «ИВК»
АО «НТЦ ИТ РОСА»
The OpenBSD Project
АО «Лаборатория Касперского»
АО «НППКТ»
Tinode LLC
Наименование ПО
Ubuntu
Red Hat Virtualization
Red Hat Enterprise Linux
Red Hat Quay
Red Hat build of Quarkus
Debian GNU/Linux
РЕД ОС
Astra Linux Special Edition
Альт 8 СП
Red Hat OpenShift GitOps
Red Hat OpenShift Container Platform
Red Hat OpenStack Platform
OpenShift Developer Tools and Services
РОСА Кобальт
Red Hat OpenShift Virtualization
ROSA Virtualization
РОСА ХРОМ
Red Hat JBoss Enterprise Application Platform
OpenShift Dev Spaces
Migration Toolkit for Containers
OpenShift Pipelines
Red Hat Advanced Cluster Security
Red Hat Ceph Storage
АЛЬТ СП 10
OpenSSH
PuTTY
libssh
asyncssh
Kaspersky Anti Targeted Attack Platform
Kaspersky Endpoint Detection and Response
OCP Tools
ОСОН ОСнова Оnyx
Tinode Chat
ROSA Virtualization 3.0
Red Hat build of Apache Camel for Quarkus
Kaspersky Industrial CyberSecurity for Networks
OpenShift API for Data Protection
Red Hat OpenShift Builds
Red Hat Openshift Data Foundation
Версия ПО
16.04 LTS (Ubuntu)
18.04 LTS (Ubuntu)
4 (Red Hat Virtualization)
8 (Red Hat Enterprise Linux)
20.04 LTS (Ubuntu)
3 (Red Hat Quay)
- (Red Hat build of Quarkus)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
- (Альт 8 СП)
- (Red Hat OpenShift GitOps)
4 (Red Hat OpenShift Container Platform)
22.04 LTS (Ubuntu)
9 (Red Hat Enterprise Linux)
16.2 (Red Hat OpenStack Platform)
4.7 (Astra Linux Special Edition)
- (OpenShift Developer Tools and Services)
8.6 Extended Update Support (Red Hat Enterprise Linux)
7.9 (РОСА Кобальт)
4 (Red Hat OpenShift Virtualization)
2.1 (ROSA Virtualization)
23.04 (Ubuntu)
4.13 (Red Hat OpenShift Container Platform)
12.4 (РОСА ХРОМ)
4.12 (Red Hat OpenShift Container Platform)
7 (Red Hat JBoss Enterprise Application Platform)
- (OpenShift Dev Spaces)
- (Migration Toolkit for Containers)
- (OpenShift Pipelines)
4 (Red Hat Advanced Cluster Security)
6 (Red Hat Ceph Storage)
- (АЛЬТ СП 10)
23.10 (Ubuntu)
7.4 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
7.4 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
7.4 on RHEL 7 (Red Hat JBoss Enterprise Application Platform)
до 9.6 (OpenSSH)
до 0.80 (PuTTY)
от 0.9.0 до 0.9.8 (libssh)
от 0.10.0 до 0.10.6 (libssh)
до 2.14.2 (asyncssh)
8.8 Extended Update Support (Red Hat Enterprise Linux)
9.2 Extended Update Support (Red Hat Enterprise Linux)
до 6.0.1 (Kaspersky Anti Targeted Attack Platform)
до 6.0.1 (Kaspersky Endpoint Detection and Response)
4.15 (Red Hat OpenShift Container Platform)
4.12 for RHEL 8 (OCP Tools)
до 2.10 (ОСОН ОСнова Оnyx)
24.04 LTS (Ubuntu)
23.04 LTS (Ubuntu)
18.0 (Red Hat OpenStack Platform)
до 0.22.9 (Tinode Chat)
1.8 (Astra Linux Special Edition)
8.0.1 (Red Hat JBoss Enterprise Application Platform)
24.10 (Ubuntu)
4.14 (Red Hat OpenShift Container Platform)
4.16 (Red Hat OpenShift Container Platform)
4.17 (Red Hat OpenShift Container Platform)
17.1 for RHEL 8 (Red Hat OpenStack Platform)
17.1 for RHEL 9 (Red Hat OpenStack Platform)
8 (Red Hat Ceph Storage)
3.0 (ROSA Virtualization 3.0)
13 (Debian GNU/Linux)
25.10 (Ubuntu)
8.0 (РЕД ОС)
9 (Red Hat Ceph Storage)
до 3.1 (ОСОН ОСнова Оnyx)
26.04 LTS (Ubuntu)
3 (Red Hat build of Apache Camel for Quarkus)
4.0.1.222 (Kaspersky Industrial CyberSecurity for Networks)
4.3.0.231 (Kaspersky Industrial CyberSecurity for Networks)
1.3 for RHEL 9 (OpenShift API for Data Protection)
4.13 for RHEL 8 (OCP Tools)
4.14 for RHEL 8 (OCP Tools)
4.15 for RHEL 8 (OCP Tools)
1.0 for RHEL 8 (Red Hat OpenShift Builds)
7.1 (Red Hat Ceph Storage)
- (Red Hat JBoss Enterprise Application Platform)
8.0 for RHEL 8 (Red Hat JBoss Enterprise Application Platform)
8.0 for RHEL 9 (Red Hat JBoss Enterprise Application Platform)
4.15 for RHEL 9 (Red Hat Openshift Data Foundation)
Тип ПО
Операционная система
ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем
ПО программно-аппаратного средства
Сетевое средство
Программное средство защиты
Сетевое программное средство
Средство защиты
Операционные системы и аппаратные платформы
Canonical Ltd. Ubuntu 16.04 LTS
Canonical Ltd. Ubuntu 18.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 8
Canonical Ltd. Ubuntu 20.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «ИВК» Альт 8 СП -
Canonical Ltd. Ubuntu 22.04 LTS
Red Hat Inc. Red Hat Enterprise Linux 9
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
Red Hat Inc. Red Hat Enterprise Linux 8.6 Extended Update Support
АО «НТЦ ИТ РОСА» РОСА Кобальт 7.9
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
Canonical Ltd. Ubuntu 23.04
АО «НТЦ ИТ РОСА» РОСА ХРОМ 12.4
АО «ИВК» АЛЬТ СП 10 -
Canonical Ltd. Ubuntu 23.10
Red Hat Inc. Red Hat Enterprise Linux 8.8 Extended Update Support
Red Hat Inc. Red Hat Enterprise Linux 9.2 Extended Update Support
АО «НППКТ» ОСОН ОСнова Оnyx до 2.10
Canonical Ltd. Ubuntu 24.04 LTS
Canonical Ltd. Ubuntu 23.04 LTS
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
Canonical Ltd. Ubuntu 24.10
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0
Сообщество свободного программного обеспечения Debian GNU/Linux 13
Canonical Ltd. Ubuntu 25.10
ООО «Ред Софт» РЕД ОС 8.0
АО «НППКТ» ОСОН ОСнова Оnyx до 3.1
Canonical Ltd. Ubuntu 26.04 LTS
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.1)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.4)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимостей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- отключение затронутых шифров chacha20-poly1305@openssh.com и алгоритмов MAC -etm@openssh.com в конфигурации SSH-сервера (или клиента);
- использование незатронутых алгоритмов, таких как AES-GCM;
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа.
Использование рекомендаций производителя:
Для OpenSSH:
https://www.openssh.com/txt/release-9.6
https://www.openssh.com/openbsd.html
Для PuTTY:
https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html
Для libssh:
https://www.libssh.org/2023/12/18/libssh-0-10-6-and-libssh-0-9-8-security-releases/
Для AsyncSSH:
https://github.com/ronf/asyncssh/releases/tag/v2.14.2
Для программных продуктов АО «Лаборатория Касперского»:
https://support.kaspersky.ru/kata/6.0/troubleshooting/16027
https://support.kaspersky.ru/vulnerability/list-of-advisories/12430#190224
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОСОН ОСнова Onyx (версия 2.10):
Обновление программного обеспечения libssh до версии 0.9.8-0+deb11u1
Обновление программного обеспечения openssh до версии 1:9.6p1-3osnova9.onyx
Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2382
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Tinode Chat:
https://github.com/tinode/chat/releases/tag/v0.22.12
Для ОС Astra Linux:
- обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
- обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
- обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
- обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2675
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2674
Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2662
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2776
Для ОС Astra Linux:
- обновить пакет paramiko до 2.12.0-2.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18
- обновить пакет erlang до 1:25.2.3+dfsg-1+deb12u1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18
Для ОСОН ОСнова Onyx: Обновление программного обеспечения erlang до версии 1:25.2.3+dfsg-1+deb12u3
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3074
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3107
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3077
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3076
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-48795
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2023-48795
Для Ubuntu:
https://ubuntu.com/security/CVE-2023-48795
Для Kaspersky Industrial CyberSecurity for Networks:
следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие
https://support.kaspersky.ru/kics-for-networks/4.5?page=main
Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.93305
Критический
7.4 High
CVSS3
7.1 High
CVSS2
EPSS
Процентиль: 100%
0.93305
Критический
7.4 High
CVSS3
7.1 High
CVSS2