Уязвимости nginx: CVE, БДУ ФСТЭК и мониторинг
Уязвимости nginx из реестра БДУ ФСТЭК: 102 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости nginx из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 102.
BDU:2023-06559Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения
BDU:2021-03045Уязвимость модуля фильтра диапазона nginx HTTP-сервера nginx, позволяющая нарушителю раскрыть защищаемую информацию
BDU:2025-03219Уязвимость контроллера входящего трафика в кластере Kubernetes ingress-nginx, связанная с недостаточным пространственным разделением, позволяющая нарушителю выполнить произвольный код
BDU:2016-00707Уязвимость прокси-сервера nginx, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2021-02749Уязвимость функции ngx_resolver_copy() сервера nginx, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
BDU:2022-02389Уязвимость HTTP-сервера nginx, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю получить несанкционированный доступ к информации
BDU:2024-08643Уязвимость конфигурации logrotate пользовательского интерфейса Nginx UI сервера nginx, позволяющая нарушителю выполнить произвольные команды
BDU:2024-07585Уязвимость функции requestLetsEncryptSsl прокси-менеджера управления хостами NGINX Proxy Manager, позволяющая нарушителю выполнить произвольный код
BDU:2019-00982Уязвимость реализации протокола HTTP/2 сервера nginx, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2015-00638Уязвимость программного обеспечения nginx, позволяющая удаленному злоумышленнику нарушить конфиденциальность защищаемой информации
Почему важно отслеживать уязвимости nginx
nginx — самый популярный веб-сервер и реверс-прокси, через который проходит трафик большинства российских веб-приложений. Уязвимости nginx особенно опасны: веб-сервер обычно доступен из интернета и обрабатывает все входящие HTTP-запросы. Типовые CVE: HTTP Request Smuggling, переполнение буфера при обработке заголовков, обход ограничений через некорректную обработку URI. F5 (владелец nginx) публикует Security Advisories, но многие организации используют открытую версию без коммерческой поддержки — и узнают об уязвимостях только из CVE-баз. Мониторинг БДУ ФСТЭК для nginx — минимальная мера защиты периметра.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей nginx
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.