Уязвимости macOS: CVE, БДУ ФСТЭК и мониторинг
Уязвимости macOS из реестра БДУ ФСТЭК: 6 113 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости macOS из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 6 113.
BDU:2017-01034Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2017-01681Уязвимость пакета программ Microsoft Office, позволяющая нарушителю внедрить произвольный код
BDU:2023-05510Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связанная с чтением за границами буфера в памяти, позволяющая нарушителю выполнить произвольный код
BDU:2016-01136Уязвимость программных платформ Jrockit и Java Platform, позволяющая нарушителю повлиять на целостность, доступность и конфиденциальность информации
BDU:2017-01545Уязвимость сервера приложений Apache Tomcat, позволяющая нарушителю выполнить произвольный код
BDU:2017-01194Уязвимость библиотеки Apache BlazeDS интерпретатора ColdFusion, позволяющая нарушителю выполнить произвольный код
BDU:2016-01146Уязвимость консольного графического редактора ImageMagick, позволяющая нарушителю выполнить произвольный код
BDU:2015-11341Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
BDU:2015-10660Уязвимость программной платформы Flash Player, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
BDU:2016-01276Уязвимость программной платформы Flash Player, позволяющая нарушителю получить контроль над системой и вызвать аварийное завершение работы приложения
Почему важно отслеживать уязвимости macOS
macOS используется на рабочих станциях разработчиков, дизайнеров и руководителей — часто с доступом к чувствительным данным и ключам инфраструктуры. Apple публикует обновления безопасности нерегулярно, без фиксированного расписания. Среди уязвимостей macOS в БДУ ФСТЭК — сотни с KEV-статусом: RCE через WebKit, повышение привилегий через XPC-сервисы, обход Gatekeeper. Для организаций, где macOS-устройства имеют доступ к корпоративной сети и ГИС, мониторинг уязвимостей по CVE и БДУ обязателен.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей macOS
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.