BDU:2022-04039

АО "НППКТ", OpenSSL Software Foundation, АО «ИВК», Сообщество свободного программного обеспечения, А Astra Linux Special Edition для «Эльбрус», OpenSSL, Альт 8 СП, Astra Linux Special Edition, Debian G

НЕ ОЦЕНЕНО

Дата обнаружения

2022-06-21

Официальное описание

Уязвимость функции модульного возведения в степень Монтгомери с постоянным временем библиотек OpenSSL и BoringSSL связана с возможностью записи за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированных данных в момент установки TLS-соединения

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - ограничение использования библиотек на системах x64 с поддержкой AVX512; - использование неподверженной уязвимости ветки OpenSSL 1.1.1.

Использование рекомендаций: Для OpenSSL: использование рекомендаций производителя: https://www.openssl.org/news/secadv/20220621.txt

Для Debian: использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2022-2068

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС Astra Linux: использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17 https://wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47 https://wiki.astralinux.ru/astra-linux-se16-bulletin-20220829SE16

Для ОСОН Основа: Обновление программного обеспечения openssl до версии 1.1.1n-0+deb10u3

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для системы управления средой виртуализации «ROSA Virtualization» : https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2211

Для Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»: обновить пакет openssl до 1.1.1n-0+deb10u3-astra4+ci5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se81-bulletin-20230315SE81

Для ОС Аврора: https://cve.omp.ru/bb25402

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2715

Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2898

Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2897