Уязвимости Android: CVE, БДУ ФСТЭК и обновления безопасности
Уязвимости Android из реестра БДУ ФСТЭК: 2 521 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Android из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 2 521.
BDU:2017-01034Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2017-01681Уязвимость пакета программ Microsoft Office, позволяющая нарушителю внедрить произвольный код
BDU:2015-11341Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2017-01346Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2016-00372Уязвимость программных платформ Flash Player и Adobe Integrated Runtime, позволяющая нарушителю выполнить произвольный код
BDU:2022-01166Уязвимость функций copy_page_to_iter_pipe и push_pipe ядра операционной системы Linux, позволяющая нарушителю перезаписать содержимое страничного кэша произвольных файлов
BDU:2015-10464Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2015-10863Уязвимость программы подготовки презентаций Microsoft Powerpoint, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
BDU:2015-10864Уязвимость текстового редактора Microsoft Word, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
BDU:2016-00457Уязвимость программных платформ Adobe Integrated Runtime и Flash Player, позволяющая нарушителю выполнить произвольный код
Почему важно отслеживать уязвимости Android
Android — мобильная ОС с одним из самых высоких средних CVSS среди всех продуктов в БДУ ФСТЭК (8.7). Google публикует ежемесячный Android Security Bulletin с CVE, но производители устройств выпускают патчи с задержкой от 1 до 6 месяцев. Для организаций, использующих корпоративные мобильные устройства на Android (MDM-сценарии), мониторинг уязвимостей критичен: компрометация одного смартфона может дать доступ к корпоративной почте, VPN и внутренним системам. Приказ ФСТЭК №21 распространяется на мобильные устройства, обрабатывающие ПДн.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Android
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.