Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-06868

Опубликовано: 24 мар. 2025
Источник: fstec
CVSS3: 5.4
CVSS2: 4
EPSS Низкий

Описание

Уязвимость реализации протокола TLS программного обеспечения Mbed TLS связана c использованием неинициализированного ресурса. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить атаки типа "человек по середине"

Вендор

ООО «Ред Софт»
ООО «РусБИТех-Астра»
ARM Limited

Наименование ПО

РЕД ОС
Astra Linux Special Edition
Mbed TLS

Версия ПО

7.3 (РЕД ОС)
1.8 (Astra Linux Special Edition)
до 3.6.3 (Mbed TLS)
до 2.28.10 (Mbed TLS)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,4)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Mbed TLS:
https://mbed-tls.readthedocs.io/en/latest/security-advisories/mbedtls-security-advisory-2025-03-2/
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС Astra Linux:
обновить пакет mbedtls до 2.28.10-astra1+ci6 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 27%
0.00099
Низкий

5.4 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.4
redos
10 месяцев назад

Множественные уязвимости mbedtls

CVSS3: 5.4
ubuntu
около 1 года назад

Mbed TLS before 2.28.10 and 3.x before 3.6.3, in some cases of failed memory allocation or hardware errors, uses uninitialized stack memory to compose the TLS Finished message, potentially leading to authentication bypasses such as replays.

CVSS3: 5.4
nvd
около 1 года назад

Mbed TLS before 2.28.10 and 3.x before 3.6.3, in some cases of failed memory allocation or hardware errors, uses uninitialized stack memory to compose the TLS Finished message, potentially leading to authentication bypasses such as replays.

msrc
7 месяцев назад

Mbed TLS before 2.28.10 and 3.x before 3.6.3, in some cases of failed memory allocation or hardware errors, uses uninitialized stack memory to compose the TLS Finished message, potentially leading to authentication bypasses such as replays.

CVSS3: 5.4
debian
около 1 года назад

Mbed TLS before 2.28.10 and 3.x before 3.6.3, in some cases of failed ...

EPSS

Процентиль: 27%
0.00099
Низкий

5.4 Medium

CVSS3

4 Medium

CVSS2