Описание
Множественные уязвимости OpenSSL
Наименование уязвимого пакета
Пакет обновления
Версия уязвимого пакета младше
Возможные меры по устранению уязвимости
Запретить использование в ОС пакета OpenSSL или Установить обновление для пакета(ов) OpenSSL
Версия ОС
Архитектура ОС
Дата публикации бюллетеня
24.05.2022
CVE-2022-1292
Идентификатор БДУ ФСТЭК России:
BDU:2022-03181Описание уязвимости:
Уязвимость криптографической библиотеки OpenSSL связана с неправильной проверкой ввода в скрипте c_rehash. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные команды ОС с привилегиями скрипта
8.1 High
CVSS3
7.6 High
CVSS2
CVE-2022-1343
Идентификатор БДУ ФСТЭК России:
BDU:2022-03175Описание уязвимости:
Уязвимость криптографической библиотеки OpenSSL связана с ошибкой при проверке ответа OCSP в функции OCSP_basic_verify. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, использовать флаг (не по умолчанию) OCSP_NOCHECKS и получить положительный ответ даже в том случае, если сертификат подписи ответа не прошел проверку
4.8 Medium
CVSS3
4 Medium
CVSS2
CVE-2022-1434
Идентификатор БДУ ФСТЭК России:
BDU:2022-03174Описание уязвимости:
Уязвимость криптографической библиотеки OpenSSL связана с неправильным использованием данных AAD в качестве ключа MAC, что делает ключ MAC тривиально предсказуемым. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить атаку «человек посередине» (MitM), чтобы изменить данные, отправляемые с одной конечной точки получателю OpenSSL 3.0, чтобы измененные данные по-прежнему проходили проверку целостности MAC
4.8 Medium
CVSS3
4 Medium
CVSS2
CVE-2022-1473
Идентификатор БДУ ФСТЭК России:
BDU:2022-03268Описание уязвимости:
Уязвимость криптографической библиотеки OpenSSL связана с невозможностью повторного использования памяти в функции OPENSSL_LH_flush(), которая очищает хэш-таблицу при декодировании сертификатов или ключей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, периодически декодировать сертификаты или ключи, которые будут неограниченно увеличивать объем используемой памяти, и процесс может быть остановлен операционной системой, что приведет к отказу в обслуживании
3.7 Low
CVSS3
2.6 Low
CVSS2