ГрамотаИБ ГрамотаИБ

BDU:2023-07691

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2023-5363

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функций EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2(), EVP_CipherInit_ex2() криптографической библиотеки OpenSSL связана с отсутствием необходимого этапа шифрования. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: Для OpenSSL: https://www.openssl.org/news/secadv/20231024.txt https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=0df40630850fb2740e6be6890bb905d3fc623b2d https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=5f69f5c65e483928c4b28ed16af6e5742929f1ee Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-openssl-cve-2023-5363/ Для Debian: https://security-tracker.debian.org/tracker/CVE-2023-5363 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-5363 Для программных продуктов Ubuntu: https://ubuntu.com/security/CVE-2023-5363 https://ubuntu.com/security/notices/USN-6450-1 Для программных продуктов Novell Inc.: https://www.suse.com/security/cve/CVE-2023-5363.html Для NetApp Inc: https://security.netapp.com/advisory/ntap-20231027-0010/ https://security.netapp.com/advisory/ntap-20240201-0003/

Сведения записи

Дата публикации: 13.11.2023
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu23.04Не указана
Canonical Ltd.Ubuntu23.10Не указана
NetApp Inc.Active IQ Unified Manager for Microsoft Windows-Не указана
NetApp Inc.Active IQ Unified Manager for VMware vSphere-Не указана
NetApp Inc.Brocade Fabric Operating System Firmware-Не указана
NetApp Inc.FAS/AFF Baseboard Management Controller 500f-Не указана
NetApp Inc.FAS/AFF Baseboard Management Controller A250-Не указана
NetApp Inc.FAS/AFF Baseboard Management Controller C250-Не указана
NetApp Inc.NetApp Cloud Backup OST Plug-in (formerly AltaVault OST Plug-in)-Не указана
NetApp Inc.NetApp HCI Baseboard Management Controller H300S-Не указана
NetApp Inc.NetApp HCI Baseboard Management Controller H410C-Не указана
NetApp Inc.NetApp HCI Baseboard Management Controller H410S-Не указана
NetApp Inc.NetApp HCI Baseboard Management Controller H500S-Не указана
NetApp Inc.NetApp HCI Baseboard Management Controller H700S-Не указана
NetApp Inc.OnCommand Workflow Automation-Не указана
NetApp Inc.Oncommand Insight-Не указана
NetApp Inc.SnapCenter-Не указана
Novell Inc.OpenSUSE Leap15.4Не указана
Novell Inc.OpenSUSE Leap15.5Не указана
Novell Inc.Suse Linux Enterprise Desktop15 SP4Не указана
Novell Inc.Suse Linux Enterprise Desktop15 SP5Не указана
Novell Inc.Suse Linux Enterprise Server15 SP4Не указана
Novell Inc.Suse Linux Enterprise Server15 SP4-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server15 SP5Не указана
Novell Inc.openSUSE Leap Micro5.3Не указана
Novell Inc.openSUSE Leap Micro5.4Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
OpenSSL Software FoundationOpenSSLот 3.0.0 до 3.0.12Не указана
OpenSSL Software FoundationOpenSSLот 3.1.0 до 3.1.4Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.2 Extended Update SupportНе указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.