КиберосноваSGRC

Уязвимости Kaspersky: CVE, БДУ ФСТЭК и мониторинг

Уязвимости Kaspersky из реестра БДУ ФСТЭК: 86 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

86уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости Kaspersky из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 86.

BDU:2023-08853
Высокий
7.4EPSS 57%7дн

Уязвимость реализации протокола SSH, связанная с возможностью откорректировать порядковые номера пакетов в процессе согласования соединения и добиться удаления произвольного числа служебных SSH-сообще

2023CVE-2023-48795
BDU:2017-02257
Средний
EPSS 27%

Уязвимость параметра reportId метода getReportStatus средства антивирусной защиты Kaspersky Anti-Virus for Linux File Server, позволяющая нарушителю читать произвольные файлы

2017CVE-2017-9812
BDU:2017-02124
Критический
EPSS 25%

Уязвимость службы kav4fs-control средства антивирусной защиты Kaspersky Anti-Virus for Linux File Server, позволяющая нарушителю повысить свои привилегии до root

2017CVE-2017-9811
BDU:2023-05819
Критический
8.8EPSS 12%7дн

Уязвимость интерфейса утилиты командной строки cURL, позволяющая нарушителю вызвать отказ в обслуживании

2023CVE-2023-38039
BDU:2019-01783
Высокий
8.07дн

Уязвимость обработчика файлов формата JS средств антивирусной защиты Kaspersky, позволяющая нарушителю выполнить произвольный код с привилегиями system

2019CVE-2019-8285
BDU:2017-02555
Средний
7.17дн

Уязвимость компонента Application Control средства антивирусной защиты Kaspersky Embedded Systems Security, позволяющая запустить приложение, не указанное в белом списке

2017
BDU:2018-00249
Средний
5.430дн

Уязвимость веб-консоли Kaspersky Security Center 10, позволяющая нарушителю получить доступ к функциональности программного обеспечения и выполнить произвольный JavaScript-код на стороне клиента

2018

Почему важно отслеживать уязвимости Kaspersky

Kaspersky Endpoint Security, Total Security, Internet Security и другие продукты «Лаборатории Касперского» — средства защиты, которые сами могут содержать уязвимости. Парадокс: антивирус работает с максимальными привилегиями, и уязвимость в нём даёт атакующему полный контроль над системой. Типовые CVE: утечка информации (CWE-200), DLL hijacking (CWE-427), ограничение ресурсов (CWE-770). Kaspersky публикует security advisories на advisories.kaspersky.com. Для организаций, использующих сертифицированные ФСТЭК версии Kaspersky, мониторинг уязвимостей в БДУ ФСТЭК обязателен — СЗИ тоже нуждается в патчах.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

FAQ

Вопросы об уязвимостях Kaspersky

Не нашли ответ? Напишите нам

Автоматизируйте мониторинг уязвимостей Kaspersky

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.

Уязвимости Kaspersky — CVE и БДУ ФСТЭК | КиберОснова