ГрамотаИБ ГрамотаИБ

BDU:2019-00510

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,7) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7) CVSS 4.699999809265137 · AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

Уязвимость функции _gcry_ecc_ecdsa_sign криптографической библиотеки Libgcrypt, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2018-0495

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции _gcry_ecc_ecdsa_sign («cipher/ecc-ecdsa.c») криптографической библиотеки Libgcrypt связана с возможностью подбора вероятных значений базовых параметров очередной цифровой подписи путем перебора значений кэша и оценки времени выполнения математических вычислений, что может позволить воссоздать применяемые для создания цифровой подписи закрытые ключи ECDSA и DSA. Эксплуатация уязвимости может позволить нарушителю, обладающему доступом к локальной машине, либо к другой виртуальной машине на том же физическом узле, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для Libgcrypt: Обновление программного обеспечения до 1.8.3 или более поздней версии Для Astra Linux: Обновление программного обеспечения (пакета libgcrypt20) до 1.6.3-2+deb8u5 или более поздней версии Для Debian GNU/Linux: https://lists.debian.org/debian-lts-announce/2018/06/msg00013.html Для Ubuntu: https://usn.ubuntu.com/3689-1/ https://usn.ubuntu.com/3689-2/ Для программных продуктов Oracle Corp.: https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html Для UBLinux: https://security.ublinux.ru/ASA-201806-10/generate

Сведения записи

Дата публикации: 07.02.2019
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.04 ESMНе указана
Canonical Ltd.Ubuntu14.04 LTSНе указана
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu17.10Не указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Oracle Corp.Oracle Traffic Director11.1.1.9.0Не указана
Werner KochLibgcryptдо 1.7.10Не указана
Werner KochLibgcryptот 1.8.0 до 1.8.3Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.6 «Смоленск»Не указана
ООО «Юбитех»UBLinuxдо 21.1Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.