ГрамотаИБ ГрамотаИБ

BDU:2021-03037

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость процедуры AVX2 Montgomery библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2017-3738

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость процедуры AVX2 Montgomery библиотеки OpenSSL связана с недостатками защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации с помощью закрытого ключа DH1024

Способ устранения

Использование рекомендаций: Для OpenSSL: https://www.openssl.org/news/secadv/20171207.txt https://www.openssl.org/news/secadv/20180327.txt Для Node.js: https://nodejs.org/en/blog/vulnerability/december-2017-security-releases/ Для Debian GNU/Linux: https://www.debian.org/security/2017/dsa-4065 https://www.debian.org/security/2018/dsa-4157 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2017-3738 Для Ubuntu: https://ubuntu.com/security/notices/USN-3512-1 Для программных продуктов Oracle Corp.: http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html http://www.oracle.com/technetwork/security-advisory/cpujan2018-3236628.html http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

Сведения записи

Дата публикации: 15.06.2021
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 ESMНе указана
Canonical Ltd.Ubuntu17.04Не указана
Canonical Ltd.Ubuntu17.10Не указана
IBM Corp.Communications Session Border ControllerSCz7.4.0Не указана
IBM Corp.Communications Session Border ControllerSCz7.4.1Не указана
IBM Corp.Communications Session Border ControllerSCz8.0.0Не указана
IBM Corp.Communications Session Border ControllerSCz8.1.0Не указана
Node.js FoundationNode.js4Не указана
Node.js FoundationNode.js6Не указана
Node.js FoundationNode.js8Не указана
Node.js FoundationNode.js9Не указана
OpenSSL Software FoundationOpenSSLот 1.0.2 до 1.0.2nНе указана
OpenSSL Software FoundationOpenSSLот 1.1.0 до 1.1.0hНе указана
Oracle Corp.API Gateway11.1.2.4.0Не указана
Oracle Corp.Agile Engineering Data Management6.1.3Не указана
Oracle Corp.Agile Engineering Data Management6.2.0Не указана
Oracle Corp.Agile Engineering Data Management6.2.1Не указана
Oracle Corp.Communications Application Session Controller3.7.1Не указана
Oracle Corp.Communications Application Session Controller3.8.0Не указана
Oracle Corp.Communications Diameter Signaling Router8.0Не указана
Oracle Corp.Communications Diameter Signaling Router8.1Не указана
Oracle Corp.Communications Diameter Signaling Router8.2Не указана
Oracle Corp.Communications Diameter Signaling Router8.3Не указана
Oracle Corp.Communications EAGLE LNP Application Processor10.0Не указана
Oracle Corp.Communications EAGLE LNP Application Processor10.1Не указана
Oracle Corp.Communications EAGLE LNP Application Processor10.2Не указана
Oracle Corp.Communications EAGLE Software46.5Не указана
Oracle Corp.Communications EAGLE Software46.6Не указана
Oracle Corp.Communications EAGLE Software46.7Не указана
Oracle Corp.Communications Network Charging and Control4.4.1.5.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.0.1.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.0.2.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.1.0.0Не указана
Oracle Corp.Communications Network Charging and Control5.0.2.0.0Не указана
Oracle Corp.Communications Operations Monitor3.4Не указана
Oracle Corp.Communications Operations Monitor4.0Не указана
Oracle Corp.Communications Unified Session ManagerSCz7.3.5Не указана
Oracle Corp.Communications WebRTC Session Controllerдо 7.2Не указана
Oracle Corp.Endeca Server7.6.1Не указана
Oracle Corp.Endeca Server7.7.0Не указана
Oracle Corp.Enterprise Communications BrokerPCz2.1Не указана
Oracle Corp.Enterprise Communications BrokerPCz2.2Не указана
Oracle Corp.Enterprise Communications BrokerPCz3.0Не указана
Oracle Corp.Enterprise Manager Base Platform12.1.0.5Не указана
Oracle Corp.Enterprise Manager Base Platform13.2.0.0Не указана
Oracle Corp.Enterprise Manager Base Platform13.3.0.0Не указана
Oracle Corp.Enterprise Manager Ops Center12.2.2Не указана
Oracle Corp.Enterprise Manager Ops Center12.3.3Не указана
Oracle Corp.Enterprise Session Border ControllerECz7.4.0Не указана
Oracle Corp.Enterprise Session Border ControllerECz7.5.0Не указана

Показано 50 из 91 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.