Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Рейтинг: 39.5% · 34 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
olga5844
Сообщения: 3
Зарегистрирован: Пн май 11, 2026 6:14 pm

Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение olga5844 »

Достало. Прилетает отчёт от подрядчика, 240 находок, из них 190 помечены Critical 9.0+. Открываю — там self-XSS, отсутствие security headers и устаревший jQuery в одном ряду с реальной RCE. Если всё критично, то ничего не критично, как чинить-то по такому приоритезировать?
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
filipp_proxy20
Сообщения: 11
Зарегистрирован: Вс май 10, 2026 10:39 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение filipp_proxy20 »

О, наш любимый жанр. У меня в Tenable половина критов — это CVE на пакеты, которые в проде вообще не загружаются в память. Сижу и руками им EPSS проставляю, потому что иначе разрабы просто перестают читать тикеты.
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
polina_spb
Сообщения: 7
Зарегистрирован: Пн май 11, 2026 8:07 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение polina_spb »

Так это болезнь самого CVSS, а не подрядчиков. Базовый вектор не знает ничего про ваш контекст. Network/Low complexity и привет, 9.8, даже если сервис висит во внутреннем сегменте за двумя файрволами.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
valera9507
Сообщения: 8
Зарегистрирован: Ср май 13, 2026 10:29 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение valera9507 »

Классика — Spring4Shell, 9.8 Critical по NVD. А по факту эксплуатируется только при конкретной связке Tomcat + JDK9+ + war-деплой. У нас половина инстансов под Spring Boot fat jar, им вообще пофиг было, но менеджмент увидел 9.8 и устроил пожар на выходные.
👍2 ❤️4 🔥4 😄 🤔2
Аватара пользователя
anton_py83
Сообщения: 5
Зарегистрирован: Пн май 11, 2026 10:49 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение anton_py83 »

Самое смешное это когда один и тот же CVE у разных вендоров оценён по-разному. Был кейс на ядре линукса: CISA натянула 9.8 с Network вектором, Red Hat поставил Local и Low по availability, а мейнтейнер вообще считал это мелочью. Кому верить?
👍 ❤️ 🔥2 😄1 🤔
Аватара пользователя
rootomega1207
Сообщения: 1
Зарегистрирован: Чт май 14, 2026 6:13 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение rootomega1207 »

Вот именно. curl с Daniel Stenberg во главе вообще регулярно воюет с тем, что им в CVE базе ставят High на то, что они сами оценивают как Low. И он прав по сути, но автоматические сканеры берут максимальную цифру и трубят тревогу.
👍3 ❤️ 🔥1 😄1 🤔2
Аватара пользователя
elena_msk
Сообщения: 22
Зарегистрирован: Вс май 10, 2026 9:25 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение elena_msk »

Мы на этом обожглись в k8s. Trivy выдаёт пачку Critical на базовый образ, начинаешь копать — уязвимый бинарь даже не установлен, просто пакет в манифесте лежит. Перешли на проверку reachability, шума стало на порядок меньше.
👍 ❤️ 🔥1 😄 🤔
Аватара пользователя
valera_vector
Сообщения: 32
Зарегистрирован: Пн май 11, 2026 8:23 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение valera_vector »

А я как разраб скажу с другой стороны баррикад: когда секьюрити кидает тебе 190 'критов' разом и говорит 'почини до пятницы' — ты просто закрываешь вкладку. Доверие к отчёту обнуляется после третьего ложного 9.8.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
semyon_null56
Сообщения: 32
Зарегистрирован: Пн май 11, 2026 12:44 am

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение semyon_null56 »

backend_kate плюсую, поэтому мы и начали фильтровать. Лучше дать разрабам 8 реальных проблем, чем 200 'на всякий случай'. Иначе они и эти 8 проигнорят.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
egor_git62
Сообщения: 9
Зарегистрирован: Пн май 11, 2026 9:45 pm

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение egor_git62 »

EPSS реально спасает. CVSS 7.5 с активной эксплуатацией в дикой природе опаснее, чем 9.8, для которого за два года так и не появилось ни одного PoC. Приоритезировать надо по 'будут ли реально бить', а не по тяжести в вакууме.
👍 ❤️ 🔥1 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость