ГрамотаИБ ГрамотаИБ

BDU:2018-01501

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5) CVSS 6.5 · AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Уязвимость библиотеки OpenSSL, связанная с переполнением стека, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2018-0739

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки OpenSSL связана с тем, что сложные типы ASN.1 с рекурсивными определениями могут вызвать переполнение стека. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html https://www.openssl.org/news/secadv/20180327.txt https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=2ac4c6f7b2b2af20c0e2b0ba05367e454cd11b33 https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=9310d45087ae546e27e61ddf8f6367f29848220d https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://usn.ubuntu.com/3611-1/ https://usn.ubuntu.com/3611-2/

Сведения записи

Дата публикации: 18.12.2018
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.04 ESMНе указана
Canonical Ltd.Ubuntu14.04 LTSНе указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu17.10Не указана
OpenSSL Software FoundationOpenSSLдо 1.1.0hНе указана
Oracle Corp.API Gateway11.1.2.4.0Не указана
Oracle Corp.Agile Engineering Data Management6.1.3Не указана
Oracle Corp.Agile Engineering Data Management6.2.0Не указана
Oracle Corp.Agile Engineering Data Management6.2.1Не указана
Oracle Corp.Communications Network Charging and Control4.4.1.5.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.0.1.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.0.2.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.1.0.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.2.0.0Не указана
Oracle Corp.Endeca Server7.6.1Не указана
Oracle Corp.Endeca Server7.7.0Не указана
Oracle Corp.Enterprise Manager Base Platform12.1.0.5Не указана
Oracle Corp.Enterprise Manager Base Platform13.2Не указана
Oracle Corp.Enterprise Manager Ops Center12.2.2Не указана
Oracle Corp.Enterprise Manager Ops Center12.3.3Не указана
Oracle Corp.JD Edwards EnterpriseOne Tools9.2Не указана
Oracle Corp.MySQLдо 5.6.40 включительноНе указана
Oracle Corp.MySQLдо 5.7.22 включительноНе указана
Oracle Corp.MySQLдо 8.0.11 включительноНе указана
Oracle Corp.MySQL Connectorsдо 5.3.10 включительноНе указана
Oracle Corp.MySQL Connectorsдо 8.0.11 включительноНе указана
Oracle Corp.MySQL Enterprise Monitorдо 3.4.7.4297 включительноНе указана
Oracle Corp.MySQL Enterprise Monitorдо 4.0.4.5235 включительноНе указана
Oracle Corp.MySQL Enterprise Monitorдо 8.0.0.8131 включительноНе указана
Oracle Corp.MySQL Workbenchдо 8.0.11 включительноНе указана
Oracle Corp.OSS Support Toolsдо 18.4Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.55Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.56Не указана
Oracle Corp.PeopleSoft Enterprise PeopleTools8.57Не указана
Oracle Corp.Secure Global Desktop5.3Не указана
Oracle Corp.Secure Global Desktop5.4Не указана
Oracle Corp.Transportation Management6.2Не указана
Oracle Corp.Tuxedo12.1.1Не указана
Oracle Corp.VM VirtualBoxдо 5.1.36Не указана
Oracle Corp.VM VirtualBoxдо 5.2.10Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.5 «Смоленск»Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.