BDU:2023-02364

Novell Inc., Network Time Foundation, Red Hat Inc., Сообщество свободного программного обеспечения, Red Hat Enterprise Linux, Astra Linux Special Edition, NTP, SUSE Linux Enterprise Server for SAP App

НЕ ОЦЕНЕНО

Дата обнаружения

2023-04-12

Официальное описание

Уязвимость функции mstolfp() (libntp/mstolfp.c) программы мониторинга операций ntpq реализации протокола синхронизации времени NTP связана с записью за границами буфера в памяти при добавлении десятичной точки. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально созданного пакета данных на сервер ntp

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций:

Для NTP: обновление до актуальной версии.

Компенсирующие меры: - ограничение доступа из внешних сетей (Интернет); - использование средств межсетевого экранирования с целью ограничения доступа.

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-26552

Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-26552

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-26552.html

Для ОС Astra Linux: обновить пакет ntp до 1:4.2.8p15+dfsg-1+ci202412201900+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0319SE17

Для ОС Astra Linux: обновить пакет ntp до 1:4.2.8p15+dfsg-1+ci202412201900+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-0422SE47