Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20220524-01

Опубликовано: 24 мая 2022
Источник: redos

Описание

Множественные уязвимости OpenSSL

Наименование уязвимого пакета

openssl

Пакет обновления

openssl-1:1.1.1g-19.el7.x86_64

Версия уязвимого пакета младше

1.1.1g-19

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета OpenSSL или Установить обновление для пакета(ов) OpenSSL

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

24.05.2022

CVE-2022-1292

Идентификатор БДУ ФСТЭК России:

BDU:2022-03181

Описание уязвимости:

Уязвимость криптографической библиотеки OpenSSL связана с неправильной проверкой ввода в скрипте c_rehash. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные команды ОС с привилегиями скрипта

8.1 High

CVSS3

7.6 High

CVSS2

CVE-2022-1343

Идентификатор БДУ ФСТЭК России:

BDU:2022-03175

Описание уязвимости:

Уязвимость криптографической библиотеки OpenSSL связана с ошибкой при проверке ответа OCSP в функции OCSP_basic_verify. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, использовать флаг (не по умолчанию) OCSP_NOCHECKS и получить положительный ответ даже в том случае, если сертификат подписи ответа не прошел проверку

4.8 Medium

CVSS3

4 Medium

CVSS2

CVE-2022-1434

Идентификатор БДУ ФСТЭК России:

BDU:2022-03174

Описание уязвимости:

Уязвимость криптографической библиотеки OpenSSL связана с неправильным использованием данных AAD в качестве ключа MAC, что делает ключ MAC тривиально предсказуемым. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку «человек посередине» (MitM), чтобы изменить данные, отправляемые с одной конечной точки получателю OpenSSL 3.0, чтобы измененные данные по-прежнему проходили проверку целостности MAC

4.8 Medium

CVSS3

4 Medium

CVSS2

CVE-2022-1473

Идентификатор БДУ ФСТЭК России:

BDU:2022-03268

Описание уязвимости:

Уязвимость криптографической библиотеки OpenSSL связана с невозможностью повторного использования памяти в функции OPENSSL_LH_flush(), которая очищает хэш-таблицу при декодировании сертификатов или ключей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, периодически декодировать сертификаты или ключи, которые будут неограниченно увеличивать объем используемой памяти, и процесс может быть остановлен операционной системой, что приведет к отказу в обслуживании

3.7 Low

CVSS3

2.6 Low

CVSS2