BDU:2023-02656

АО "НППКТ", Novell Inc., ООО «Ред Софт», Red Hat Inc., АО «ИВК», NetApp Inc., ООО «НЦПР», Сообщество Red Hat Enterprise Linux, АЛЬТ СП 10, Debian GNU/Linux, Oracle Communications Cloud Native Core Secu

НЕ ОЦЕНЕНО

Дата обнаружения

2023-02-08

Официальное описание

Уязвимость функции Cipher.update_into пакета cryptography интерпретатора языка программирования Python связана с недостаточной проверкой необычных или исключительных состояний. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность и доступность выходных данных

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Компенсирующие меры: - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений.

Использование рекомендаций:

Для cryptography: https://github.com/pyca/cryptography/pull/8230/commits/94a50a9731f35405f0357fa5f3b177d46a726ab3

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-23931

Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-23931.html

Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-23931

Для программных продуктов Fedora: https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/YEWOQURWVFFOYSLMLALWX54SXYYKA5QR/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/C3DPI3KSRJPJPLUQ4XIGK6Z3PKN2RS4Q/ https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/KU4ERFXTSWX22ZHW3435N535ZXC6B6KI/

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2023.html?952634

Для NetApp Inc: https://security.netapp.com/advisory/ntap-20230324-0007/

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОСОН ОСнова Оnyx: Обновление программного обеспечения python-cryptography до версии 2.6.1-3+deb10u4

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для ОС Astra Linux Special Edition 1.7: обновить пакет python-cryptography до 2.6.1-3+deb10u4+ci202303021645+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2023-0303SE17MD

Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2023:6615?lang=ru