BDU:2015-00130: Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику получить одноразовый код (nonce) ECDSA
Детали уязвимости BDU:2015-00130
Описание
Уязвимость существует в реализации алгоритма Монтгомери в OpenSSL из-за временного непостоянства операций подкачки. Эксплуатация данной уязвимости позволяет локальным пользователям получить одноразовый код (nonce) ECDSA при помощи атаки по сторонним каналам на кэш с использованием техники FLUSH+RELOAD.
Что делать с BDU:2015-00130
Низкая уязвимость (CVSS 1.9) — устраните при плановом обновлении. Если уязвимый компонент не используется в критичных системах, риск минимален.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:L/AC:M/Au:N/C:P/I:N/A:NCWE — тип уязвимости
CVE — международный идентификатор
Общая категория ошибок криптографии: слабые алгоритмы, неправильная генерация ключей, предсказуемые случайные числа.
Уязвимое ПО (1)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Cisco Systems, Inc. | Cisco Intrusion Prevention System | от 6.2 до 7.4 | Не указана |
Рекомендации по устранению
Использование рекомендаций производителя: http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140605-openssl
SLA ФСТЭК №117
90 дней
по базовой оценке CVSS 1.9
Threat Intelligence
SSVC: Отслеживать
Низкий текущий риск. Устраните при плановом обновлении.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2014-03-25
Опубликована
2016-07-06
Обновлена
2016-11-28
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость микропрограммного обеспечения системы обнаружения вторжений Cisco IPS, позволяющая удаленному злоумышленнику
Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику получить доступ к конфиденциальной информации
Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику вызвать отказ в обслуживании
Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику вызвать отказ в обслуживании
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.