ГрамотаИБ ГрамотаИБ

BDU:2024-10083

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции set_verify_callback() системы мониторинга доступности сетевых ресурсов Icinga, позволяющая нарушителю обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации или выполнить произвольные команды

Соответствие зарубежным идентификаторам

CVE-2024-49369

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции set_verify_callback() системы мониторинга доступности сетевых ресурсов Icinga связана с ошибками процедуры подтверждения подлинности сертификата TLS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации или выполнить произвольные команды

Способ устранения

Использование рекомендаций: https://github.com/Icinga/icinga2/commit/0419a2c36de408e9a703aec0962061ec9a285d3c https://github.com/Icinga/icinga2/commit/2febc5e18ae0c93d989e64ebc2a9fd90e7205ad8 https://github.com/Icinga/icinga2/commit/3504fc7ed688c10d86988e2029a65efc311393fe https://github.com/Icinga/icinga2/commit/869a7d6f0fe38c748e67bacc1fbdd42c933030f6 https://github.com/Icinga/icinga2/commit/8fed6608912c752b337d977f730547875a820831 https://github.com/Icinga/icinga2/security/advisories/GHSA-j7wq-r9mg-9wpv https://icinga.com/blog/2024/11/12/critical-icinga-2-security-releases-2-14-3 Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Сведения записи

Дата публикации: 22.11.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Icinga GmbHIcingaот 2.12.0 до 2.12.11Не указана
Icinga GmbHIcingaот 2.13.0 до 2.13.10Не указана
Icinga GmbHIcingaот 2.14.0 до 2.14.3Не указана
Icinga GmbHIcingaот 2.4.0 до 2.11.12Не указана
АО «ИВК»АЛЬТ СП 10-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.