Notícias
RECOMENDAÇÃO 07/2023
[TLP:CLEAR]
1. O OpenSSL Project divulgou correções para falhas de segurança em sua biblioteca criptográfica de código aberto, referentes às Common Vulnerabilities and Exposures (CVE) abaixo relacionadas:
- https://nvd.nist.gov/vuln/detail/CVE-2023-0286
- https://nvd.nist.gov/vuln/detail/CVE-2022-4304
- https://nvd.nist.gov/vuln/detail/cve-2021-4203
- https://nvd.nist.gov/vuln/detail/CVE-2023-0215
- https://nvd.nist.gov/vuln/detail/CVE-2022-4450
- https://nvd.nist.gov/vuln/detail/CVE-2023-0216
- https://nvd.nist.gov/vuln/detail/CVE-2023-0217
- https://nvd.nist.gov/vuln/detail/CVE-2023-0401
2. A biblioteca é amplamente utilizada para prover criptografia em canais de comunicação e conexões HTTPS. As vulnerabilidades, se exploradas, possibilitam leitura de conteúdo de memória e negação de serviço. As versões 3.0, 1.1.1 e 1.0.2 do OpenSSL estão vulneráveis.
3. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) solicita às instituições da Administração Pública Federal (APF) e orienta as demais entidades/instituições, que identifiquem sistemas vulneráveis sob sua responsabilidade e atualizem o OpenSSL para as versões atualizadas com a urgência que o caso requer. A versão 3.0 deve ser atualizada para a 3.0.8; A versão 1.1.1 deve ser atualizada para a 1.1.1t; e a versão premium 1.0.2 deve ser atualizada para a 1.0.2zg. Detalhes técnicos podem ser consultados no aviso de segurança disponível em:
4. O CTIR Gov, em atenção ao Decreto 10.748/2021, solicita às entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais que orientem a constituency de seus respectivos setores sobre o tratado nesta Recomendação. Reforça também que a participação dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional na Rede Federal de Gestão de Incidentes Cibernéticos é obrigatória. Desta forma, o processo de formalização da adesão deverá ser operacionalizado em linha com tal normativo e com as orientações constantes da página eletrônica do CTIR Gov (https://www.gov.br/ctir/pt-br/assuntos/perguntas-frequentes-decreto-10-748-2021/perguntas-frequentes-sobre-o-decreto-10-748-2021).
5. O CTIR Gov ressalta que, de acordo com os artigos 15 e 17 do Decreto Nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cada órgão é responsável pela proteção cibernética de seus ativos de informação. Referência: https://www.in.gov.br/materia/-/asset_publisher/Kujrw0TZC2Mb/content/id/56970098/do1-2018-12-27-decreto-n-9-637-de-26-de-dezembro-de-2018-56969938.
6. Outros alertas e recomendações emitidos pelo CTIR Gov podem ser encontrados em:
Equipe CTIR Gov.
[TLP:CLEAR]