ГрамотаИБ ГрамотаИБ

BDU:2023-08853

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.1) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.4) CVSS 7.400000095367432 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Уязвимость реализации протокола SSH, связанная с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообщений, позволяющая нарушителю обойти проверки целостности, отключить существующие функции безопасности, получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2023-48795

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации протокола SSH связана с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообщений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти проверки целостности, отключить существующие функции безопасности, получить несанкционированный доступ к защищаемой информации

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимостей; - использование виртуальных частных сетей для организации удаленного доступа (VPN); - отключение затронутых шифров chacha20-poly1305@openssh.com и алгоритмов MAC -etm@openssh.com в конфигурации SSH-сервера (или клиента); - использование незатронутых алгоритмов, таких как AES-GCM; - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа. Использование рекомендаций производителя: Для OpenSSH: https://www.openssh.com/txt/release-9.6 https://www.openssh.com/openbsd.html Для PuTTY: https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html Для libssh: https://www.libssh.org/2023/12/18/libssh-0-10-6-and-libssh-0-9-8-security-releases/ Для AsyncSSH: https://github.com/ronf/asyncssh/releases/tag/v2.14.2 Для программных продуктов АО «Лаборатория Касперского»: https://support.kaspersky.ru/kata/6.0/troubleshooting/16027 https://support.kaspersky.ru/vulnerability/list-of-advisories/12430#190224 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для ОСОН ОСнова Onyx (версия 2.10): Обновление программного обеспечения libssh до версии 0.9.8-0+deb11u1 Обновление программного обеспечения openssh до версии 1:9.6p1-3osnova9.onyx Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2024-2382 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Tinode Chat: https://github.com/tinode/chat/releases/tag/v0.22.12 Для ОС Astra Linux: - обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17 - обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17 - обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17 - обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17 - обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17 Для Astra Linux Special Edition 4.7 для архитектуры ARM: - обновить пакет libssh до 0.9.8-0+deb11u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 - обновить пакет libssh2 до 1.11.0-4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 - обновить пакет paramiko до 2.6.0-2ubuntu0.3+ci202407031722+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 - обновить пакет erlang до 1:22.2.7+dfsg-1+deb10u1+ci202403191535+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 - обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se11 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2675 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2674 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2025-2662 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2776 Для ОС Astra Linux: - обновить пакет paramiko до 2.12.0-2.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18 - обновить пакет erlang до 1:25.2.3+dfsg-1+deb12u1.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0811SE18 Для ОСОН ОСнова Onyx: Обновление программного обеспечения erlang до версии 1:25.2.3+dfsg-1+deb12u3 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3074 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3107 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3077 Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-3076 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-48795 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2023-48795 Для Ubuntu: https://ubuntu.com/security/CVE-2023-48795 Для Kaspersky Industrial CyberSecurity for Networks: следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие https://support.kaspersky.ru/kics-for-networks/4.5?page=main Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Сведения записи

Дата публикации: 19.12.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu16.04 LTSНе указана
Canonical Ltd.Ubuntu18.04 LTSНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu23.04Не указана
Canonical Ltd.Ubuntu23.04 LTSНе указана
Canonical Ltd.Ubuntu23.10Не указана
Canonical Ltd.Ubuntu24.04 LTSНе указана
Canonical Ltd.Ubuntu24.10Не указана
Canonical Ltd.Ubuntu25.10Не указана
Canonical Ltd.Ubuntu26.04 LTSНе указана
Red Hat Inc.Migration Toolkit for Containers-Не указана
Red Hat Inc.OCP Tools4.12 for RHEL 8Не указана
Red Hat Inc.OCP Tools4.13 for RHEL 8Не указана
Red Hat Inc.OCP Tools4.14 for RHEL 8Не указана
Red Hat Inc.OCP Tools4.15 for RHEL 8Не указана
Red Hat Inc.OpenShift API for Data Protection1.3 for RHEL 9Не указана
Red Hat Inc.OpenShift Dev Spaces-Не указана
Red Hat Inc.OpenShift Developer Tools and Services-Не указана
Red Hat Inc.OpenShift Pipelines-Не указана
Red Hat Inc.Red Hat Advanced Cluster Security4Не указана
Red Hat Inc.Red Hat Ceph Storage6Не указана
Red Hat Inc.Red Hat Ceph Storage7.1Не указана
Red Hat Inc.Red Hat Ceph Storage8Не указана
Red Hat Inc.Red Hat Ceph Storage9Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux8.6 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux8.8 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.2 Extended Update SupportНе указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform-Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 for RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform7.4 on RHEL 7Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform8.0 for RHEL 8Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform8.0 for RHEL 9Не указана
Red Hat Inc.Red Hat JBoss Enterprise Application Platform8.0.1Не указана
Red Hat Inc.Red Hat OpenShift Builds1.0 for RHEL 8Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.12Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.13Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.14Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.15Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.16Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4.17Не указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана
Red Hat Inc.Red Hat OpenShift Virtualization4Не указана
Red Hat Inc.Red Hat OpenStack Platform16.2Не указана
Red Hat Inc.Red Hat OpenStack Platform17.1 for RHEL 8Не указана

Показано 50 из 83 записей — полный перечень в первоисточнике.

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.