Уязвимости Android: CVE, БДУ ФСТЭК и обновления безопасности
Уязвимости Android из реестра БДУ ФСТЭК: 2 618 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Android из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 2 618.
Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость пакета программ Microsoft Office, позволяющая нарушителю внедрить произвольный код
Уязвимость функций copy_page_to_iter_pipe и push_pipe ядра операционной системы Linux, позволяющая нарушителю перезаписать содержимое страничного кэша произвольных файлов
Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость драйвера /drivers/android/binder.c ядра операционной системы Android, позволяющая нарушителю получить полный контроль над устройством
Уязвимость программных платформ Flash Player и Adobe Integrated Runtime, позволяющая нарушителю выполнить произвольный код
Уязвимость программных платформ Adobe Integrated Runtime и Flash Player, позволяющая нарушителю выполнить произвольный код
Уязвимость приложения для обмена сообщениями и видеозвонков WhatsApp, связанная с выходом операции за границы буфера, позволяющая нарушителю выполнить произвольный код
Почему важно отслеживать уязвимости Android
Android — мобильная ОС с одним из самых высоких средних CVSS среди всех продуктов в БДУ ФСТЭК (8.7). Google публикует ежемесячный Android Security Bulletin с CVE, но производители устройств выпускают патчи с задержкой от 1 до 6 месяцев. Для организаций, использующих корпоративные мобильные устройства на Android (MDM-сценарии), мониторинг уязвимостей критичен: компрометация одного смартфона может дать доступ к корпоративной почте, VPN и внутренним системам. Приказ ФСТЭК №21 распространяется на мобильные устройства, обрабатывающие ПДн.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Android
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.