Уязвимости Cisco: CVE, БДУ ФСТЭК и мониторинг
Уязвимости Cisco из реестра БДУ ФСТЭК: 3 671 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости Cisco из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 3 671.
Уязвимость компонента JNDI библиотеки журналирования Java-программ Apache Log4j2, позволяющая нарушителю выполнить произвольный код
Уязвимость реализации механизма сопоставления действий DefaultActionMapper программной платформы Apache Struts, позволяющая нарушителю выполнить произвольный код
Уязвимость веб-интерфейса управления платформы данных Cisco HyperFlex, позволяющая нарушителю выполнять произвольные команды в целевой системе с привилегиями пользователя tomcat8
Уязвимость программного обеспечения Cisco Nexus 5000, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco Nexus 1000V, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco Nexus 7000, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco IPS, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco ACS, позволяющая злоумышленнику выполнить произвольный код
Уязвимость программного обеспечения Cisco Unified Communications Manager, позволяющая злоумышленнику выполнить произвольный код
Уязвимость веб-интерфейса микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance и Cisco Firepower Threat Defense, позволяющая нарушителю раскрыть защищаемую информацию
Почему важно отслеживать уязвимости Cisco
Cisco — лидер по количеству активно эксплуатируемых уязвимостей в БДУ ФСТЭК. Продукты Cisco IOS, IOS XE, ASA, Firepower, Webex, Meraki — в каждом десятки CVE ежегодно. Cisco публикует Security Advisories с рейтингом Critical/High/Medium/Informational. Типовые векторы: инъекция команд (CWE-78), переполнение буфера (CWE-119), обход аутентификации. Сетевое оборудование Cisco часто расположено на периметре организации — уязвимость с CVSS 9.0+ даёт злоумышленнику прямой доступ в сеть. По приказу ФСТЭК №117 такая уязвимость требует устранения за 24 часа.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей Cisco
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.