Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20240409-06

Опубликовано: 09 апр. 2024
Источник: redos

Описание

Множественные уязвимости salt

Наименование уязвимого пакета

salt

Пакет обновления

salt-0:3006.6-1.el7.noarch

Версия уязвимого пакета младше

3006.6-1

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета salt или Установить обновление для пакета(ов) salt

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

09.04.2024

CVE-2023-20897

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с получением на сервер нескольких плохих пакетов, равных числу рабочих потоков, Salt перестанет отвечать на обратные запросы до перезапуска. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

5.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2023-20898

Идентификатор БДУ ФСТЭК России:

BDU:2023-05935

Описание уязвимости:

Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию

7.8 High

CVSS3

6 Medium

CVSS2

CVE-2023-5363

Идентификатор БДУ ФСТЭК России:

BDU:2023-07691

Описание уязвимости:

Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL связана с манипулированием аргументом keylen/ivlenс. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2023-4807

Идентификатор БДУ ФСТЭК России:

BDU:2023-05872

Описание уязвимости:

Уязвимость криптографической библиотеки OpenSSL связана с недостаточной проверкой вводимых пользователем данных в реализации POLY1305 MAC (кода аутентификации сообщения). Эксплуатация уязвимости может позволить нарушителю выполнить атаку типа «отказ в обслуживании», отправив в приложение специально созданные входные данные и повредить регистры MM на платформе Windows 64

7.8 High

CVSS3

6.8 Medium

CVSS2

CVE-2023-49083

Идентификатор БДУ ФСТЭК России:

BDU:2024-02534

Описание уязвимости:

Уязвимость функций load_pem_pkcs7_certificates() и load_der_pkcs7_certificates() пакет cryptography связана с разыменовыванием NULL-указателя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

7.5 High

CVSS3

7.8 High

CVSS2