BDU:2024-10083
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HУязвимость функции set_verify_callback() системы мониторинга доступности сетевых ресурсов Icinga, позволяющая нарушителю обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации или выполнить произвольные команды
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость функции set_verify_callback() системы мониторинга доступности сетевых ресурсов Icinga связана с ошибками процедуры подтверждения подлинности сертификата TLS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации или выполнить произвольные команды
Способ устранения
Использование рекомендаций: https://github.com/Icinga/icinga2/commit/0419a2c36de408e9a703aec0962061ec9a285d3c https://github.com/Icinga/icinga2/commit/2febc5e18ae0c93d989e64ebc2a9fd90e7205ad8 https://github.com/Icinga/icinga2/commit/3504fc7ed688c10d86988e2029a65efc311393fe https://github.com/Icinga/icinga2/commit/869a7d6f0fe38c748e67bacc1fbdd42c933030f6 https://github.com/Icinga/icinga2/commit/8fed6608912c752b337d977f730547875a820831 https://github.com/Icinga/icinga2/security/advisories/GHSA-j7wq-r9mg-9wpv https://icinga.com/blog/2024/11/12/critical-icinga-2-security-releases-2-14-3 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Icinga GmbH | Icinga | от 2.12.0 до 2.12.11 | Не указана |
| Icinga GmbH | Icinga | от 2.13.0 до 2.13.10 | Не указана |
| Icinga GmbH | Icinga | от 2.14.0 до 2.14.3 | Не указана |
| Icinga GmbH | Icinga | от 2.4.0 до 2.11.12 | Не указана |
| АО «ИВК» | АЛЬТ СП 10 | - | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.