КиберосноваSGRC

Уязвимости MySQL: CVE, БДУ ФСТЭК и мониторинг

Уязвимости MySQL из реестра БДУ ФСТЭК: 1 141 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

1 141уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости MySQL из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 1 141.

BDU:2020-00937
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость Apache Jserv Protocol - коннектора сервера приложений Apache Tomcat, позволяющая нарушителю выполнить произвольный код

2020CVE-2020-1938
BDU:2021-00912
Критический
9.8
KEV
EPSS 94%24ч

Уязвимость программной платформы Apache Struts, существующая из-за некорректной обработки выражений Object Graph Navigation Language, позволяющая нарушителю выполнить произвольный код

2021CVE-2020-17530
BDU:2023-01045
Высокий
8.1
KEV
EPSS 94%7дн

Уязвимость сервера приложений Apache Tomcat, связанная с отсутствием ограничений на загрузку файлов, позволяющая нарушителю выполнить произвольный код

2023CVE-2017-12617
BDU:2022-05999
Высокий
10.0
KEV
EPSS 94%24ч

Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

2022CVE-2013-2251
BDU:2022-06318
Средний
4.7EPSS 93%30дн

Уязвимость реализации класса ParametersInterceptor программной платформы Apache Struts, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

2022CVE-2014-0094
BDU:2019-02936
Критический
9.8EPSS 93%24ч

Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольные команды

2019CVE-2019-10173
BDU:2022-06075
Высокий
9.6EPSS 92%24ч

Уязвимость реализации класса преобразования выражений OGNL (Object-Graph Navigation Language) программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

2022CVE-2013-2134
BDU:2022-05820
Средний
6.1EPSS 92%30дн

Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю проводить фишинг-атаки

2022CVE-2013-2248
BDU:2015-00402
Высокий
7.1EPSS 91%7дн

Уязвимость реализации метода getClass программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код

2016CVE-2014-0112
BDU:2020-02695
Высокий
8.0EPSS 90%7дн

Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker, позволяющая нарушителю получить полный контроль над приложением

2020CVE-2020-5398

Почему важно отслеживать уязвимости MySQL

MySQL — вторая по популярности СУБД после PostgreSQL в российских организациях. Oracle выпускает Critical Patch Updates (CPU) ежеквартально, закрывая десятки CVE за раз. Типовые уязвимости MySQL в БДУ ФСТЭК: повышение привилегий через хранимые процедуры, DoS через неоптимальные запросы, утечка данных через information_schema. Для ИСПДн на MySQL мониторинг CVE обязателен — каждая уязвимость с CVSS ≥ 4.0 требует устранения в течение 30 дней. При миграции на PostgreSQL рекомендуем параллельный мониторинг обеих СУБД.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

Автоматизируйте мониторинг уязвимостей MySQL

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.