Уязвимости macOS: CVE, БДУ ФСТЭК и мониторинг
Уязвимости macOS из реестра БДУ ФСТЭК: 6 277 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости macOS из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 6 277.
Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связанная с чтением за границами буфера в памяти, позволяющая нарушителю выполнить произвольный код
Уязвимость программной платформы Flash Player, позволяющая нарушителю выполнить произвольный код
Уязвимость операционной системы Windows и пакета программ Microsoft Office, позволяющая нарушителю выполнить произвольный код
Уязвимость программной платформы Flash Player, позволяющая нарушителю выполнить произвольный код или вызвать отказ в обслуживании
Уязвимость консольного графического редактора ImageMagick, позволяющая нарушителю выполнить произвольный код
Уязвимость сервера приложений Oracle WebLogic Server, позволяющая нарушителю выполнить произвольный код
Уязвимость программной платформы Ruby on Rails, позволяющая нарушителю читать произвольные файлы
Уязвимость программной платформы Flash Player, позволяющая удаленному злоумышленнику выполнить произвольный код или вызвать отказ в обслуживании
Уязвимость программной платформы Flash Player, позволяющая нарушителю выполнить произвольный код
Уязвимость программной платформы Flash Player, позволяющая нарушителю получить контроль над системой и вызвать аварийное завершение работы приложения
Почему важно отслеживать уязвимости macOS
macOS используется на рабочих станциях разработчиков, дизайнеров и руководителей — часто с доступом к чувствительным данным и ключам инфраструктуры. Apple публикует обновления безопасности нерегулярно, без фиксированного расписания. Среди уязвимостей macOS в БДУ ФСТЭК — сотни с KEV-статусом: RCE через WebKit, повышение привилегий через XPC-сервисы, обход Gatekeeper. Для организаций, где macOS-устройства имеют доступ к корпоративной сети и ГИС, мониторинг уязвимостей по CVE и БДУ обязателен.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей macOS
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.