Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-02399

Опубликовано: 20 мар. 2024
Источник: fstec
CVSS3: 5
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость функции gnutls_x509_trust_list_verify_crt2() библиотеки безопасности транспортного уровня GnuTLS связана с недостатками в обработке исключительных состояний при анализе параметра cert_list_size. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании путем передачи специально созданной цепочки сертификатов в кодировке PEM в certtool

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
АО «ИВК»
Red Hat Inc.
Fedora Project
Free Software Foundation, Inc.
ООО «РусБИТех-Астра»
АО "НППКТ"

Наименование ПО

Debian GNU/Linux
openSUSE Tumbleweed
Альт 8 СП
Red Hat Enterprise Linux
Fedora
GnuTLS
Astra Linux Special Edition
ОСОН ОСнова Оnyx

Версия ПО

10 (Debian GNU/Linux)
- (openSUSE Tumbleweed)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
- (Альт 8 СП)
9 (Red Hat Enterprise Linux)
39 (Fedora)
до 3.8.4 (GnuTLS)
1.8 (Astra Linux Special Edition)
до 2.11.1 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Программное средство защиты

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. openSUSE Tumbleweed -
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
АО «ИВК» Альт 8 СП -
Red Hat Inc. Red Hat Enterprise Linux 9
Fedora Project Fedora 39
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8
АО "НППКТ" ОСОН ОСнова Оnyx до 2.11.1

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для GnuTLS:
https://lists.gnupg.org/pipermail/gnutls-help/2024-March/004845.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-28835
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-28835.html
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-28835
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/74T3N6OIJWPRC6CXUHZ4PPYW5P75S7MY/
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОСОН Основа Onyx:
https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.11.1/
Для ОС Astra Linux:
обновить пакет gnutls28 до 3.7.9-2+deb12u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 1%
0.00011
Низкий

5 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 5
ubuntu
больше 1 года назад

A flaw has been discovered in GnuTLS where an application crash can be induced when attempting to verify a specially crafted .pem bundle using the "certtool --verify-chain" command.

CVSS3: 5
redhat
больше 1 года назад

A flaw has been discovered in GnuTLS where an application crash can be induced when attempting to verify a specially crafted .pem bundle using the "certtool --verify-chain" command.

CVSS3: 5
nvd
больше 1 года назад

A flaw has been discovered in GnuTLS where an application crash can be induced when attempting to verify a specially crafted .pem bundle using the "certtool --verify-chain" command.

CVSS3: 5
msrc
8 месяцев назад

Описание отсутствует

CVSS3: 5
debian
больше 1 года назад

A flaw has been discovered in GnuTLS where an application crash can be ...

EPSS

Процентиль: 1%
0.00011
Низкий

5 Medium

CVSS3

4.6 Medium

CVSS2

Уязвимость BDU:2024-02399