Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Рейтинг: 39.5% · 34 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Достало. Прилетает отчёт от подрядчика, 240 находок, из них 190 помечены Critical 9.0+. Открываю — там self-XSS, отсутствие security headers и устаревший jQuery в одном ряду с реальной RCE. Если всё критично, то ничего не критично, как чинить-то по такому приоритезировать?
- filipp_proxy20
- Сообщения: 11
- Зарегистрирован: Вс май 10, 2026 10:39 pm
- polina_spb
- Сообщения: 7
- Зарегистрирован: Пн май 11, 2026 8:07 pm
- valera9507
- Сообщения: 8
- Зарегистрирован: Ср май 13, 2026 10:29 pm
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Классика — Spring4Shell, 9.8 Critical по NVD. А по факту эксплуатируется только при конкретной связке Tomcat + JDK9+ + war-деплой. У нас половина инстансов под Spring Boot fat jar, им вообще пофиг было, но менеджмент увидел 9.8 и устроил пожар на выходные.
- anton_py83
- Сообщения: 5
- Зарегистрирован: Пн май 11, 2026 10:49 pm
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Самое смешное это когда один и тот же CVE у разных вендоров оценён по-разному. Был кейс на ядре линукса: CISA натянула 9.8 с Network вектором, Red Hat поставил Local и Low по availability, а мейнтейнер вообще считал это мелочью. Кому верить?
- rootomega1207
- Сообщения: 1
- Зарегистрирован: Чт май 14, 2026 6:13 pm
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Вот именно. curl с Daniel Stenberg во главе вообще регулярно воюет с тем, что им в CVE базе ставят High на то, что они сами оценивают как Low. И он прав по сути, но автоматические сканеры берут максимальную цифру и трубят тревогу.
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Мы на этом обожглись в k8s. Trivy выдаёт пачку Critical на базовый образ, начинаешь копать — уязвимый бинарь даже не установлен, просто пакет в манифесте лежит. Перешли на проверку reachability, шума стало на порядок меньше.
- valera_vector
- Сообщения: 32
- Зарегистрирован: Пн май 11, 2026 8:23 am
- semyon_null56
- Сообщения: 32
- Зарегистрирован: Пн май 11, 2026 12:44 am
- egor_git62
- Сообщения: 9
- Зарегистрирован: Пн май 11, 2026 9:45 pm
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
EPSS реально спасает. CVSS 7.5 с активной эксплуатацией в дикой природе опаснее, чем 9.8, для которого за два года так и не появилось ни одного PoC. Приоритезировать надо по 'будут ли реально бить', а не по тяжести в вакууме.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
- Flux всем подряд лепит ямочку на подбородке и пластиковую кожу — есть лечение?
7 ответов · 331 просмотров
-
-
- Застрял на мидле 3 года — как выбраться в сениоры, когда продвижений почти нет
5 ответов · 14 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость