Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Рейтинг: 39.5% · 34 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
joseph23
Сообщения: 7
Зарегистрирован: 12 май 2026, 12:21

Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение joseph23 »

Достало. Прилетает отчёт от подрядчика, 240 находок, из них 190 помечены Critical 9.0+. Открываю — там self-XSS, отсутствие security headers и устаревший jQuery в одном ряду с реальной RCE. Если всё критично, то ничего не критично, как чинить-то по такому приоритезировать?
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — debianpro
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если…
Перейти к ответу →
Аватара пользователя
sylvia666
Сообщения: 29
Зарегистрирован: 12 май 2026, 13:58

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение sylvia666 »

О, наш любимый жанр. У меня в Tenable половина критов — это CVE на пакеты, которые в проде вообще не загружаются в память. Сижу и руками им EPSS проставляю, потому что иначе разрабы просто перестают читать тикеты.
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение Rhemix »

Так это болезнь самого CVSS, а не подрядчиков. Базовый вектор не знает ничего про ваш контекст. Network/Low complexity и привет, 9.8, даже если сервис висит во внутреннем сегменте за двумя файрволами.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
prometheusandy
Сообщения: 22
Зарегистрирован: 04 июн 2026, 18:31

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение prometheusandy »

Классика — Spring4Shell, 9.8 Critical по NVD. А по факту эксплуатируется только при конкретной связке Tomcat + JDK9+ + war-деплой. У нас половина инстансов под Spring Boot fat jar, им вообще пофиг было, но менеджмент увидел 9.8 и устроил пожар на выходные.
👍2 ❤️4 🔥4 😄 🤔2
Аватара пользователя
wavman
Сообщения: 15
Зарегистрирован: 16 май 2026, 08:30

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение wavman »

Самое смешное это когда один и тот же CVE у разных вендоров оценён по-разному. Был кейс на ядре линукса: CISA натянула 9.8 с Network вектором, Red Hat поставил Local и Low по availability, а мейнтейнер вообще считал это мелочью. Кому верить?
👍 ❤️ 🔥2 😄1 🤔
Аватара пользователя
debianpro
Сообщения: 15
Зарегистрирован: 26 май 2026, 06:29

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение debianpro »

Вот именно. curl с Daniel Stenberg во главе вообще регулярно воюет с тем, что им в CVE базе ставят High на то, что они сами оценивают как Low. И он прав по сути, но автоматические сканеры берут максимальную цифру и трубят тревогу.
👍3 ❤️ 🔥1 😄1 🤔2
Аватара пользователя
KubeSmith
Сообщения: 38
Зарегистрирован: 12 май 2026, 04:52

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение KubeSmith »

Мы на этом обожглись в k8s. Trivy выдаёт пачку Critical на базовый образ, начинаешь копать — уязвимый бинарь даже не установлен, просто пакет в манифесте лежит. Перешли на проверку reachability, шума стало на порядок меньше.
👍 ❤️ 🔥1 😄 🤔
Аватара пользователя
sainty
Сообщения: 94
Зарегистрирован: 11 май 2026, 02:57

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение sainty »

А я как разраб скажу с другой стороны баррикад: когда секьюрити кидает тебе 190 'критов' разом и говорит 'почини до пятницы' — ты просто закрываешь вкладку. Доверие к отчёту обнуляется после третьего ложного 9.8.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
lost300z
Сообщения: 77
Зарегистрирован: 11 май 2026, 04:27

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение lost300z »

backend_kate плюсую, поэтому мы и начали фильтровать. Лучше дать разрабам 8 реальных проблем, чем 200 'на всякий случай'. Иначе они и эти 8 проигнорят.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту

Сообщение Rhemix »

EPSS реально спасает. CVSS 7.5 с активной эксплуатацией в дикой природе опаснее, чем 9.8, для которого за два года так и не появилось ни одного PoC. Приоритезировать надо по 'будут ли реально бить', а не по тяжести в вакууме.
👍 ❤️ 🔥1 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость