ГрамотаИБ ГрамотаИБ

BDU:2022-02516

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость реализации алгоритма цифровой подписи ECDSA программной платформы Oracle Java SE и виртуальной машины Oracle GraalVM Enterprise Edition, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность информации

Соответствие зарубежным идентификаторам

CVE-2022-21449

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации алгоритма цифровой подписи ECDSA программной платформы Oracle Java SE и виртуальной машины Oracle GraalVM Enterprise Edition связана с некорректной проверкой криптографической подписи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность информации

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование алгоритмов подписи EdDSA или Ed25519 (в случае необходимости поддержки устаревших алгоритмов – использование других вариантов реализации алгоритмов RSA или DSA); - использование для Java (JVM) BouncyCastle в качестве провайдера криптографических функций (путем обновления файла java.security) Информация от производителей: Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuapr2022.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-21449 Для программных продуктов IBM Corp.: https://www.ibm.com/blogs/psirt/security-bulletin-vulnerabilities-with-openjdk-gnutls-affect-ibm-cloud-object-storage-systems-august-2022v1/ Для Axiom AxiomJDK: https://axiomjdk.ru/blog/

Сведения записи

Дата публикации: 22.04.2022
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Axiom JDKAxiom AxiomJDKдо 17.0.2.0.1Не указана
Axiom JDKAxiom AxiomJDKдо 17.0.3Не указана
IBM Corp.IBM Cloud Object Storage Systemsот 3.16.0.121 до 3.16.7.55 включительноНе указана
Oracle Corp.GraalVM Enterprise Edition21.3.1Не указана
Oracle Corp.GraalVM Enterprise Edition22.0.0.2Не указана
Oracle Corp.Java SE17.0.2Не указана
Oracle Corp.Java SE18Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat build of OpenJDK17Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.