Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Рейтинг: 39.5% · 34 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Достало. Прилетает отчёт от подрядчика, 240 находок, из них 190 помечены Critical 9.0+. Открываю — там self-XSS, отсутствие security headers и устаревший jQuery в одном ряду с реальной RCE. Если всё критично, то ничего не критично, как чинить-то по такому приоритезировать?
✔ Лучший ответ сформирован автоматически — debianpro
У нас это решилось на уровне договора с подрядчиком: в требованиях к отчёту прописали, что severity выставляется не по базовому CVSS, а с environmental-вектором под наш контекст, и для каждого Critical — подтверждение эксплуатируемости или хотя бы внятный путь атаки от входной точки. Первый же отчёт по новым правилам: вместо двух сотен «критов» — пятнадцать, и все пятнадцать были делом. Если…
- prometheusandy
- Сообщения: 22
- Зарегистрирован: 04 июн 2026, 18:31
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Классика — Spring4Shell, 9.8 Critical по NVD. А по факту эксплуатируется только при конкретной связке Tomcat + JDK9+ + war-деплой. У нас половина инстансов под Spring Boot fat jar, им вообще пофиг было, но менеджмент увидел 9.8 и устроил пожар на выходные.
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Самое смешное это когда один и тот же CVE у разных вендоров оценён по-разному. Был кейс на ядре линукса: CISA натянула 9.8 с Network вектором, Red Hat поставил Local и Low по availability, а мейнтейнер вообще считал это мелочью. Кому верить?
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Вот именно. curl с Daniel Stenberg во главе вообще регулярно воюет с тем, что им в CVE базе ставят High на то, что они сами оценивают как Low. И он прав по сути, но автоматические сканеры берут максимальную цифру и трубят тревогу.
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
Мы на этом обожглись в k8s. Trivy выдаёт пачку Critical на базовый образ, начинаешь копать — уязвимый бинарь даже не установлен, просто пакет в манифесте лежит. Перешли на проверку reachability, шума стало на порядок меньше.
Re: Когда у тебя в скане всё подряд 9.8 — грош цена такому отчёту
EPSS реально спасает. CVSS 7.5 с активной эксплуатацией в дикой природе опаснее, чем 9.8, для которого за два года так и не появилось ни одного PoC. Приоритезировать надо по 'будут ли реально бить', а не по тяжести в вакууме.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
- Flux всем подряд лепит ямочку на подбородке и пластиковую кожу — есть лечение?
10 ответов · 397 просмотров
-
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость