13 мая 2020 / время чтения: 2 мин. / всего просмотров: 1

Топ популярных ПО-уязвимостей от CISA


Агентство по кибербезопасности и защите инфраструктуры при Министерстве внутренней безопасности США (CISA) и Федеральное бюро расследований опубликовали список из десяти уязвимостей в ПО, чаще всего эксплуатировавшихся в 2016-2019 годах. В нём – уязвимости использовавшиеся как «госхакерами», так и рядовыми киберпреступниками.

Согласно отчету агентства, в отличие от уязвимостей нулевого дня, для эксплуатации этих уязвимостей требуется меньше ресурсов: «Согласованная кампания по исправлению этих уязвимостей помешала бы методам работы иностранных противников и вынудила бы их разрабатывать или приобретать более дорогостоящие и менее эффективные эксплоиты».

 

Чаще прочих в 2016-2019 года эксплуатировались следующие уязвимости:

  • CVE-2017-11882: присутствует в редакторе формул Microsoft Equation и затрагивает продукты Microsoft Office. Была исправлена Microsoft в ноябре 2017 года;
  • CVE-2017-0199: затрагивает Microsoft Office и позволяет выполнить произвольный код, загрузить вредонос и получить контроль над устройством жертвы. Была исправлена Microsoft в апреле 2017 года;
  • CVE-2017-5638 : уязвимость выполнения произвольного кода в Apache Struts. Была исправлена компанией Oracle в сентябре 2017 года;
  • CVE-2012-0158 : уязвимость выполнения произвольного кода в компоненте Microsoft ActiveX Common Control ОС Windows. Была исправлена Microsoft в апреле 2012 года;
  • CVE-2019-0604 : затрагивает Microsoft SharePoint и была исправлена в феврале 2019 года;
  • CVE-2017-0143: ошибка несоответствия используемых типов данных (type confusion) между WriteAndX и запросами транзакций. Затрагивает Microsoft Windows и была исправлена в марте 2017 года;
  • CVE-2018-4878 : уязвимость выполнения произвольного кода в Adobe Flash Player. Была исправлена в феврале 2018 года;
  • CVE-2017-8759: уязвимость выполнения произвольного кода в .NET Framework. Была исправлена в сентябре 2017 года;
  • CVE-2015-1641: уязвимость выполнения произвольного кода в Microsoft Windows. Была исправлена Microsoft в апреле 2015 года;
  • CVE-2018-7600 : уязвимость выполнения произвольного кода в Drupal. Была исправлена в марте 2018 года.

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»