BDU:2023-02659

Novell Inc., Network Time Foundation, Red Hat Inc., Сообщество свободного программного обеспечения, Red Hat Enterprise Linux, Astra Linux Special Edition, NTP, SUSE Linux Enterprise Server for SAP App

НЕ ОЦЕНЕНО

Дата обнаружения

2023-04-12

Официальное описание

Уязвимость функции mstolfp() (libntp/mstolfp.c) программы мониторинга операций ntpq реализации протокола синхронизации времени NTP связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально созданного пакета данных на сервер ntp

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Компенсирующие меры: - ограничение доступа из внешних сетей (Интернет); - ограничение доступ к серверу NTP; - использование средств межсетевого экранирования с целью ограничения доступа.

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-26554

Для программных продуктов Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-26554

Для программных продуктов Novell Inc.: https://www.suse.com/es-es/security/cve/CVE-2023-26554.html

Для ОС Astra Linux: обновить пакет ntp до 1:4.2.8p15+dfsg-1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17

Для ОС Astra Linux: обновить пакет ntp до 1:4.2.8p15+dfsg-1.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47