Описание
Множественные уязвимости salt
Наименование уязвимого пакета
Пакет обновления
Версия уязвимого пакета младше
Возможные меры по устранению уязвимости
Запретить использование в ОС пакета salt или Установить обновление для пакета(ов) salt
Версия ОС
Архитектура ОС
Дата публикации бюллетеня
09.04.2024
CVE-2023-20897
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с получением на сервер нескольких плохих пакетов, равных числу рабочих потоков, Salt перестанет отвечать на обратные запросы до перезапуска. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
5.3 Medium
CVSS3
5 Medium
CVSS2
CVE-2023-20898
Идентификатор БДУ ФСТЭК России:
BDU:2023-05935Описание уязвимости:
Уязвимость системы управления конфигурациями и удалённого выполнения операций SaltStack Salt связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию
7.8 High
CVSS3
6 Medium
CVSS2
CVE-2023-5363
Идентификатор БДУ ФСТЭК России:
BDU:2023-07691Описание уязвимости:
Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL связана с манипулированием аргументом keylen/ivlenс. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
7.5 High
CVSS3
7.8 High
CVSS2
CVE-2023-4807
Идентификатор БДУ ФСТЭК России:
BDU:2023-05872Описание уязвимости:
Уязвимость криптографической библиотеки OpenSSL связана с недостаточной проверкой вводимых пользователем данных в реализации POLY1305 MAC (кода аутентификации сообщения). Эксплуатация уязвимости может позволить нарушителю выполнить атаку типа «отказ в обслуживании», отправив в приложение специально созданные входные данные и повредить регистры MM на платформе Windows 64
7.8 High
CVSS3
6.8 Medium
CVSS2
CVE-2023-49083
Идентификатор БДУ ФСТЭК России:
BDU:2024-02534Описание уязвимости:
Уязвимость функций load_pem_pkcs7_certificates() и load_der_pkcs7_certificates() пакет cryptography связана с разыменовыванием NULL-указателя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
7.5 High
CVSS3
7.8 High
CVSS2