Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-06520

Опубликовано: 09 июн. 2024
Источник: fstec
CVSS3: 5.9
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость функции openssl_private_decrypt() компонента PKCS1 Padding Handler интерпретатора языка программирования PHP связана с использованием версии OpenSSL, которая не включает изменения из запроса на извлечение (rsa_pkcs1_implicit_rejection). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, нарушителю реализовать атаку Марвина

Вендор

Red Hat, Inc.
ООО «Ред Софт»
ООО «РусБИТех-Астра»
Fedora Project
PHP Group

Наименование ПО

Red Hat Enterprise Linux
РЕД ОС
Astra Linux Special Edition
Fedora
PHP

Версия ПО

8 (Red Hat Enterprise Linux)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
9 (Red Hat Enterprise Linux)
39 (Fedora)
40 (Fedora)
от 8.1.0 до 8.1.29 (PHP)
от 8.2.0 до 8.2.20 (PHP)
от 8.3.0 до 8.3.8 (PHP)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat, Inc. Red Hat Enterprise Linux 8
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
Red Hat, Inc. Red Hat Enterprise Linux 9
Fedora Project Fedora 39
Fedora Project Fedora 40

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)

Возможные меры по устранению уязвимости

Для php:
https://github.com/php/php-src/security/advisories/GHSA-hh26-4ppw-5864
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-2408
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PKGTQUOA2NTZ3RXN22CSAUJPIRUYRB4B/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/W45DBOH56NQDRTOM2DN2LNA2FZIMC3PK/
Для ОС Astra Linux:
- обновить пакет php8.1 до 8.1.12-1ubuntu4.3.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
- обновить пакет php7.3 до 7.3.31-1~deb10u10 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
Для ОС Astra Linux:
- обновить пакет php8.1 до 8.1.12-1ubuntu4.3.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47
- обновить пакет php7.3 до 7.3.31-1~deb10u10 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 66%
0.01158
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 8.8
redos
около 2 лет назад

Множественные уязвимости php

CVSS3: 8.8
redos
около 2 лет назад

Множественные уязвимости php

CVSS3: 9.8
altlinux
больше 2 лет назад

ALT-PU-2024-9193: package `php8.2` update to version 8.2.20-alt1

CVSS3: 9.8
altlinux
больше 2 лет назад

ALT-PU-2024-9191: package `php8.1` update to version 8.1.29-alt1

CVSS3: 9.8
altlinux
больше 2 лет назад

ALT-PU-2024-18046: package `php8.1-soap` update to version 8.1.29-alt1

EPSS

Процентиль: 66%
0.01158
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2