Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06679

Опубликовано: 30 окт. 2025
Источник: fstec
CVSS3: 6.5
CVSS2: 6.1

Описание

Уязвимость системы хранения данных Ceph связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным или вызвать отказ в обслуживании

Вендор

Canonical Ltd.
Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
Red Hat Inc.

Наименование ПО

Ubuntu
Debian GNU/Linux
Astra Linux Special Edition
Red Hat Ceph Storage

Версия ПО

20.04 LTS (Ubuntu)
11 (Debian GNU/Linux)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
22.04 LTS (Ubuntu)
24.04 LTS (Ubuntu)
25.10 (Ubuntu)
от 15.1.0 до 18.2.9 (Red Hat Ceph Storage)
от 19.0.0 до 19.2.4 (Red Hat Ceph Storage)
от 20.0.0 до 20.2.1 (Red Hat Ceph Storage)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 20.04 LTS
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
Canonical Ltd. Ubuntu 22.04 LTS
Canonical Ltd. Ubuntu 24.04 LTS
Canonical Ltd. Ubuntu 25.10

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,5)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для Ceph:
https://github.com/ceph/ceph/commit/5081933c9a0068fe9deba4fca2d943bda3168518
Для ОС Astra Linux:
обновить пакет ceph до 16.2.10+ds-5.astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-31884
Для Ubuntu:
https://ubuntu.com/security/CVE-2024-31884
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2024-31884
Для ОС Astra Linux:
обновить пакет ceph до 16.2.10+ds-5.astra5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

6.5 Medium

CVSS3

6.1 Medium

CVSS2

Связанные уязвимости

ubuntu
7 месяцев назад

Incorrect usage of certificate checking via Pybind

CVSS3: 6.5
redhat
7 месяцев назад

A flaw was found in Ceph. An attacker can allow Ceph to accept any certificate because no certificate context is passed via Pybind to the constructors imaplib.IMAP4_SSL or smtplib.SMTP_SSL. As a result, pybind pybind does not check the server's X.509 certificate, instead accepting any certificate. This enables an attacker to commit a Man In the Middle (MITM) attack, compromising mail server credentials or mail contents

debian

Описание отсутствует

6.5 Medium

CVSS3

6.1 Medium

CVSS2