Уязвимости Kaspersky: CVE, БДУ ФСТЭК и мониторинг
Уязвимости Kaspersky из реестра БДУ ФСТЭК: 86 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Kaspersky из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 86.
BDU:2023-08853Уязвимость реализации протокола SSH, связанная с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообще
BDU:2017-02257Уязвимость параметра reportId метода getReportStatus средства антивирусной защиты Kaspersky Anti-Virus for Linux File Server, позволяющая нарушителю читать произвольные файлы
BDU:2017-02124Уязвимость службы kav4fs-control средства антивирусной защиты Kaspersky Anti-Virus for Linux File Server, позволяющая нарушителю повысить свои привилегии до root
BDU:2023-05819Уязвимость интерфейса утилиты командной строки cURL, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2019-01783Уязвимость обработчика файлов формата JS средств антивирусной защиты Kaspersky, позволяющая нарушителю выполнить произвольный код с привилегиями system
BDU:2017-02555Уязвимость компонента Application Control средства антивирусной защиты Kaspersky Embedded Systems Security, позволяющая запустить приложение, не указанное в белом списке
BDU:2018-00249Уязвимость веб-консоли Kaspersky Security Center 10, позволяющая нарушителю получить доступ к функциональности программного обеспечения и выполнить произвольный JavaScript-код на стороне клиента
Почему важно отслеживать уязвимости Kaspersky
Kaspersky Endpoint Security, Total Security, Internet Security и другие продукты «Лаборатории Касперского» — средства защиты, которые сами могут содержать уязвимости. Парадокс: антивирус работает с максимальными привилегиями, и уязвимость в нём даёт атакующему полный контроль над системой. Типовые CVE: утечка информации (CWE-200), DLL hijacking (CWE-427), ограничение ресурсов (CWE-770). Kaspersky публикует security advisories на advisories.kaspersky.com. Для организаций, использующих сертифицированные ФСТЭК версии Kaspersky, мониторинг уязвимостей в БДУ ФСТЭК обязателен — СЗИ тоже нуждается в патчах.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Kaspersky
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.