Уязвимости Astra Linux: CVE, БДУ ФСТЭК и мониторинг
Уязвимости Astra Linux из реестра БДУ ФСТЭК: 13 376 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Astra Linux из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 13 376.
BDU:2020-00937Уязвимость Apache Jserv Protocol - коннектора сервера приложений Apache Tomcat, позволяющая нарушителю выполнить произвольный код
BDU:2023-06559Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения
BDU:2021-04820Уязвимость модуля mod_proxy веб-сервера Apache HTTP Server, позволяющая нарушителю осуществить SSRF-атаку
BDU:2020-04016Уязвимость реализации протокола Netlogon Remote Protocol (MS-NRPC) операционных систем Windows, позволяющая нарушителю повысить свои привилегии
BDU:2019-01506Уязвимость компонента Action View программной платформы Ruby on Rails, позволяющая нарушителю читать произвольные файлы
BDU:2017-01262Уязвимость сетевой файловой системы Samba, позволяющая выполнить произвольный код
BDU:2020-00013Уязвимость компонента sapi/fpm/fpm/fpm_main.c расширения PHP-FPM интерпретатора языка программирования PHP, позволяющая нарушителю выполнять произвольные команды
BDU:2017-00758Уязвимость компонента mm/gup.c операционной системы Linux, позволяющая нарушителю повысить свои привилегии
BDU:2019-02827Уязвимость функции deliver_message() (/src/deliver.c) почтового сервера Exim, позволяющая нарушителю выполнить произвольный код
BDU:2024-04936Уязвимость функции mod_rewrite веб-сервера Apache HTTP Server, позволяющая нарушителю выполнить произвольный код
Почему важно отслеживать уязвимости Astra Linux
Astra Linux Special Edition — сертифицированная ОС для ГИС, КИИ и обработки информации ограниченного доступа. Основана на Debian, поэтому наследует уязвимости ядра Linux и пакетной базы — Use After Free (CWE-416), NULL Pointer Dereference (CWE-476), переполнение буфера (CWE-119). РусБИТех-Астра выпускает обновления безопасности (бюллетени БСФК), но между обнаружением CVE и выходом патча проходит от нескольких дней до нескольких недель. Приказы ФСТЭК №17 и №239 требуют мониторинга БДУ (мера АНЗ.1) и устранения уязвимостей в сроки по приказу №117. Для организаций с десятками и сотнями узлов на Astra Linux ручной мониторинг публикаций в БДУ ФСТЭК неэффективен — SGRC-платформа КиберОснова сопоставляет реестр активов с БДУ и рассчитывает приоритеты устранения автоматически.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Astra Linux
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.