ГрамотаИБ ГрамотаИБ

BDU:2024-02912

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость компонента генерации подписи из закрытых ключей ECDSA клиентского программного обеспечения для различных протоколов удалённого доступа Putty, позволяющая нарушителю выполнить перехват сеанса

Соответствие зарубежным идентификаторам

CVE-2024-31497

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента генерации подписи из закрытых ключей ECDSA клиентского программного обеспечения для различных протоколов удалённого доступа Putty связана с возможностью восстановления секретного ключа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить перехват сеанса путём восстановления закрытого ключа

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отзыв или удаление старых открытых ключей из файлов authorized_keys; - ограничение использования 521-битного ECDSA ключа, остальные типы ключей не затронуты; - использование средств межсетевого экранирования для ограничения возможности удалённого доступа; - использование средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания трафика, указывающего на попытки эксплуатации уязвимости. Использование рекомендаций производителя: Для Putty: https://www.chiark.greenend.org.uk/~sgtatham/putty/wishlist/vuln-p521-bias.html https://www.chiark.greenend.org.uk/~sgtatham/putty/changes.html Для FileZilla: https://filezilla-project.org/versions.php Для WinSCP: https://winscp.net/eng/docs/history Для TortoiseGit: https://tortoisegit.org/download/#hotfix Для TortoiseSVN: https://tortoisesvn.net/ Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Сведения записи

Дата публикации: 16.04.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
TortoiseGitTortoiseGitот 2.4.0.2 до 2.15.0.1Не указана
TortoiseSVNTortoiseSVNот 1.10.0 до 1.14.6 включительноНе указана
Мартин ПрикрылWinSCPот 5.9.5 до 6.3.2 включительноНе указана
ООО «Ред Софт»РЕД ОС7.3Не указана
Сообщество свободного программного обеспеченияFileZilla Clientдо 3.67.0Не указана
Сообщество свободного программного обеспеченияPuTTYот 0.68 до 0.81Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.