ГрамотаИБ ГрамотаИБ

BDU:2023-07367

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость библиотеки проверки ключа EC модуля Math средств криптографической защиты Bouncy Castle, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2020-15522

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки проверки ключа EC модуля Math средств криптографической защиты Bouncy Castle связана с ошибками синхронизации при использовании общего ресурса при обработке детерминированных цифровых подписей ECDSA. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для программных продуктов Legion of the Bouncy Castle Inc.: https://github.com/bcgit/bc-csharp/wiki/CVE-2020-15522 https://github.com/bcgit/bc-java/wiki/CVE-2020-15522 https://www.bouncycastle.org/releasenotes.html https://github.com/bcgit/bc-csharp/releases/tag/release-1.8.7 https://github.com/bcgit/bc-java/releases/tag/r1rv66 Для NetApp, Inc.: https://security.netapp.com/advisory/ntap-20210622-0007/ Для Elasticsearch: https://github.com/elastic/elasticsearch/releases

Сведения записи

Дата публикации: 01.11.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Elastic NVElasticsearch8.7.1Не указана
Legion of the Bouncy Castle Inc.Bouncy Castleдо 1.66Не указана
Legion of the Bouncy Castle Inc.Bouncy Castle Crypto Package For Javaдо 1.66Не указана
Legion of the Bouncy Castle Inc.Bouncy Castle Cryptography Library For .NETдо 1.8.7Не указана
Legion of the Bouncy Castle Inc.Bouncy Castle FIPS .NET API (BC-FNA)до 1.0.1.1Не указана
Legion of the Bouncy Castle Inc.Bouncy Castle FIPS Java API (BC-FJA)до 1.0.2.1Не указана
NetApp Inc.Active IQ Unified Manager for Linuxдо 9.10Не указана
NetApp Inc.Active IQ Unified Manager for Microsoft Windowsдо 9.10Не указана
NetApp Inc.Active IQ Unified Manager for VMware vSphereдо 9.10Не указана
NetApp Inc.Oncommand Insightдо 7.3.12Не указана
NetApp Inc.SANtricity Storage Plugin for vCenterдо 1.4Не указана
NetApp Inc.SnapCenterдо 4.5Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.