Уязвимости MySQL: CVE, БДУ ФСТЭК и мониторинг
Уязвимости MySQL из реестра БДУ ФСТЭК: 1 141 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости MySQL из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 1 141.
BDU:2020-00937Уязвимость Apache Jserv Protocol - коннектора сервера приложений Apache Tomcat, позволяющая нарушителю выполнить произвольный код
BDU:2021-00912Уязвимость программной платформы Apache Struts, существующая из-за некорректной обработки выражений Object Graph Navigation Language, позволяющая нарушителю выполнить произвольный код
BDU:2023-01045Уязвимость сервера приложений Apache Tomcat, связанная с отсутствием ограничений на загрузку файлов, позволяющая нарушителю выполнить произвольный код
BDU:2022-05999Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код
BDU:2022-06318Уязвимость реализации класса ParametersInterceptor программной платформы Apache Struts, позволяющая нарушителю оказать воздействие на целостность защищаемой информации
BDU:2019-02936Уязвимость Java-библиотеки для преобразования объектов в XML или JSON формат XStream, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольные команды
BDU:2022-06075Уязвимость реализации класса преобразования выражений OGNL (Object-Graph Navigation Language) программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код
BDU:2022-05820Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю проводить фишинг-атаки
BDU:2015-00402Уязвимость реализации метода getClass программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код
BDU:2020-02695Уязвимость компонента Spring Framework программного продукта Oracle Retail Order Broker, позволяющая нарушителю получить полный контроль над приложением
Почему важно отслеживать уязвимости MySQL
MySQL — вторая по популярности СУБД после PostgreSQL в российских организациях. Oracle выпускает Critical Patch Updates (CPU) ежеквартально, закрывая десятки CVE за раз. Типовые уязвимости MySQL в БДУ ФСТЭК: повышение привилегий через хранимые процедуры, DoS через неоптимальные запросы, утечка данных через information_schema. Для ИСПДн на MySQL мониторинг CVE обязателен — каждая уязвимость с CVSS ≥ 4.0 требует устранения в течение 30 дней. При миграции на PostgreSQL рекомендуем параллельный мониторинг обеих СУБД.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей MySQL
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.