КиберосноваSGRC

Уязвимости Cisco: CVE, БДУ ФСТЭК и мониторинг

Уязвимости Cisco из реестра БДУ ФСТЭК: 3 552 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

3 552уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости Cisco из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 3 552.

BDU:2020-04010
Высокий
7.5
KEV
EPSS 94%7дн

Уязвимость веб-интерфейса микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance и Cisco Firepower Threat Defense, позволяющая нарушителю раскрыть защищаемую информацию

2020CVE-2020-3452
BDU:2018-01453
Высокий
9.3
KEV
EPSS 94%24ч

Уязвимость веб-интерфейса микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Configure Firepower Threat Defense (FTD), позволяющая нарушителю вызвать отказ в об

2018CVE-2018-0296
BDU:2019-00340
Высокий
7.5
KEV
EPSS 94%7дн

Уязвимость веб-интерфейса микропрограммного обеспечения маршрутизаторов Cisco Small Business RV320 и Cisco Small Business RV325, позволяющая нарушителю раскрыть защищаемую информацию

2019CVE-2019-1653
BDU:2021-05969
Критический
10.0
KEV
EPSS 94%24ч

Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2, позволяющая нарушителю выполнить произвольный код

2021CVE-2021-44228
BDU:2021-02555
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость веб-интерфейса установщика виртуальной машины Cisco HyperFlex, позволяющая нарушителю выполнять произвольные команды в целевой системе с привилегиями пользователя root

2021CVE-2021-1497
BDU:2022-05999
Высокий
10.0
KEV
EPSS 94%24ч

Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

2022CVE-2013-2251
BDU:2017-00655
Критический
KEV
EPSS 94%

Уязвимость сетевых устройств Cisco Systems Inc., позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании

2017CVE-2017-3881
BDU:2015-00152
Критический
KEV
EPSS 94%

Уязвимость программного обеспечения Cisco Nexus 1000V, позволяющая злоумышленнику выполнить произвольный код

2016CVE-2014-6271
BDU:2015-00156
Критический
KEV
EPSS 94%

Уязвимость программного обеспечения Cisco Nexus 7000, позволяющая злоумышленнику выполнить произвольный код

2016CVE-2014-6271
BDU:2015-00149
Критический
KEV
EPSS 94%

Уязвимость программного обеспечения Cisco ACS, позволяющая злоумышленнику выполнить произвольный код

2016CVE-2014-6271

Почему важно отслеживать уязвимости Cisco

Cisco — лидер по количеству активно эксплуатируемых уязвимостей в БДУ ФСТЭК. Продукты Cisco IOS, IOS XE, ASA, Firepower, Webex, Meraki — в каждом десятки CVE ежегодно. Cisco публикует Security Advisories с рейтингом Critical/High/Medium/Informational. Типовые векторы: инъекция команд (CWE-78), переполнение буфера (CWE-119), обход аутентификации. Сетевое оборудование Cisco часто расположено на периметре организации — уязвимость с CVSS 9.0+ даёт злоумышленнику прямой доступ в сеть. По приказу ФСТЭК №117 такая уязвимость требует устранения за 24 часа.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

FAQ

Вопросы об уязвимостях Cisco

Не нашли ответ? Напишите нам

Автоматизируйте мониторинг уязвимостей Cisco

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.