Уязвимости ОС Аврора: CVE, БДУ ФСТЭК и мониторинг
Уязвимости ОС Аврора из реестра БДУ ФСТЭК: 895 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости ОС Аврора из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 895.
Уязвимость реализации протокола HTTP/2, связанная с возможностью формирования потока запросов в рамках уже установленного сетевого соединения, без открытия новых сетевых соединений и без подтверждения
Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связанная с чтением за границами буфера в памяти, позволяющая нарушителю выполнить произвольный код
Уязвимость библиотеки Polkit и инструмента песочницы Bubblewrap, вызванная переполнением буфера на стеке, позволяющая нарушителю повысить свои привилегии до уровня суперпользователя
Уязвимость функций copy_page_to_iter_pipe и push_pipe ядра операционной системы Linux, позволяющая нарушителю перезаписать содержимое страничного кэша произвольных файлов
Уязвимость функции xt_compat_target_from_user() (net/netfilter/x_tables.c) подсистемы netfilter операционных систем Linux, позволяющая нарушителю вызвать отказ в обслуживании или повысить свои привиле
Уязвимость операционных систем iPadOS, watchOS, iOS, Mac OS, вызванная целочисленным переполнением, позволяющая нарушителю выполнить произвольный код
Уязвимость динамического загрузчика ld.so библиотеки glibc, позволяющая нарушителю выполнить произвольный код c повышенными привилегиями
Уязвимость функции ptrace_link ядра операционных систем Linux, позволяющая нарушителю вызвать отказ в обслуживании или повысить свои привилегии
Уязвимость функции кодирования в формат VP8 библиотеки libvpx браузера Google Chrome, позволяющая нарушителю выполнить произвольный код
Уязвимость функции package_set_ring компонента net/packet/af_packet.c ядра операционной системы Linux, позволяющая нарушителю повысить свои привилегии в системе или вызвать отказ в обслуживании
Почему важно отслеживать уязвимости ОС Аврора
ОС Аврора — российская мобильная операционная система от компании «Открытая мобильная платформа», построенная на ядре Linux и включённая в реестр отечественного ПО. Применяется в госсекторе и на объектах КИИ как основа импортозамещения мобильных устройств. Типовые классы уязвимостей наследуются от Linux-ядра и системных компонентов: использование памяти после освобождения (CWE-416) и запись за границами буфера (CWE-787), а также ошибки в компонентах платформы. Вендор устраняет уязвимости в плановых обновлениях ОС и патчах безопасности. По приказу ФСТЭК №117 критическая уязвимость с CVSS 9.0+ подлежит устранению за 24 часа, уровня 7.0–8.9 — за 7 дней; для значимых объектов КИИ действуют требования приказа №239, для ИСПДн — №21. Автоматизируйте контроль уязвимостей ОС Аврора на SGRC-платформе КиберОснова: сопоставление реестра ИТ-активов с БДУ ФСТЭК и задачи с дедлайнами.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей ОС Аврора
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.