BDU:2023-05463
ООО «Ред Софт», АО «ИВК», ООО «НЦПР», Сообщество свободного программного обеспечения, Wazuh, Inc, Fe Certifi, Fedora, Альт 8 СП, РЕД ОС, МСВСфера, Wazuh
2023-07-25
Уязвимость корневых сертификатов e-Tugra пакета для проверки надежности сертификатов SSL Certifi связана с недостаточной проверкой подлинности данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, реализовать атаку типа «человек посередине»
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Компенсирующие меры: - использование антивирусных средств защиты; - мониторинг действий пользователей; - запуск приложений от имени пользователя с минимальными возможными привилегиями в операционной системе; - применение систем обнаружения и предотвращения вторжений.
Использование рекомендаций: Для Certifi: https://github.com/certifi/python-certifi/commit/8fb96ed81f71e7097ed11bc4d9b19afd7ea5c909 https://github.com/certifi/python-certifi/security/advisories/GHSA-xqr8-7jwr-rhp7
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCBA-2024:5691?lang=ru