Каталоги
В сервис интегрированы наиболее популярные публичных базы знаний:
- Сертификаты СЗИ - Государственный реестр сертифицированных средств защиты информации опубликованный Федеральной службой по техническому и экспортному контролю, может быть использован для контроля актуальности используемых СЗИ в организации.
- CVE уязвимости - общедоступная публичная база уязвимостей Common Vulnerabilities and Exposures (CVE). Миссия программы CVE заключается в выявлении, определении и каталогизации публично раскрываемых уязвимостей в сфере кибербезопасности. Для каждой уязвимости в каталоге существует одна запись CVE. Уязвимости обнаруживаются, затем присваиваются и публикуются организациями по всему миру, которые сотрудничают с программой CVE. Партнеры публикуют записи CVE для единообразного описания уязвимостей. Специалисты в области информационных технологий и кибербезопасности используют записи CVE, чтобы убедиться, что они обсуждают одну и ту же проблему, и координировать свои усилия по определению приоритетности и устранению уязвимостей.
- БДУ ФСТЭК уязвимости - раздел Уязвимости Банка данных уязвимостей опубликованная Федеральной службой по техническому и экспортному контролю совместно с Государственным научно-исследовательским испытательным институтом проблем технической защиты информации. Одной из целей создания банка данных угроз безопасности информации является объединение специалистов в области информационной безопасности для решения задач повышения защищенности информационных систем.
- НКЦКИ уязвимости - общедоступная публичная база уязвимостей Национального координационного центра по компьютерным инцидентам (НКЦКИ), обеспечивающего координацию деятельности субъектов КИИ по обнаружению, предупреждению, ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты.
- MITRE ATT&CK – Adversarial Tactics, Techniques & Common Knowledge – Тактики, техники и общеизвестные знания о злоумышленниках. Это основанная на реальных наблюдениях база знаний компании Mitre, содержащая описание тактик, приемов и методов, используемых киберпреступниками. База создана в 2013 году и регулярно обновляется, цель – составление структурированной матрицы используемых киберпреступниками приемов, чтобы упростить задачу реагирования на киберинциденты.
- БДУ ФСТЭК и Новая БДУ ФСТЭК – раздел Угрозы Банка данных угроз, опубликованный в 2015 году Федеральной службой по техническому и экспортному контролю и Государственным научно-исследовательским испытательным институтом проблем технической защиты информации, обязателен при моделировании угроз при построении систем защиты персональных данных, критической информационной инфраструктуры, государственных информационных систем.
Каталог Справка открывает раздел документации по каталогам.
Уязвимости CVE, БДУ ФСТЭК и НКЦКИ
Каталоги CVE уязвимости, БДУ ФСТЭК уязвимости и НКЦКИ уязвимости предоставляют дополнительный контент и обогащают информацией описание уязвимостей от сканеров в модуле Технические уязвимости.
Интерфейс каталогов идентичен и содержит следующие блоки:
- Метрики:
- Найденные уязвимости – отображает количество найденных в отчетах от сканеров уязвимостей которые связаны с уязвимостями из каталога, при нажатии на виджет перенаправляет в модуль Технические уязвимости с установленным фильтром по названию каталога (тип фильтра Группа уязвимостей);
- Уязвимые хосты – отображает количество хостов на которых обнаружены уязвимости связанные с уязвимостями из каталога, при нажатии на виджет перенаправляет в модуль Технические уязвимости с установленным фильтром по названию каталога (тип фильтра Группа уязвимостей).
- Табличную часть Каталог уязвимостей:
- Фильтр по полю Идентификатор - особенностью данного фильтра является автоматический разбор текста с последующим извлечением из текста идентификаторов. Для этого необходимо вставить произвольный текст с идентификаторами в поле и добавить в фильтр через кнопку плюс;
- Табличную часть с полями для каталогов CVE и БДУ ФСТЭК:
- Идентификатор - id уязвимости в базе уязвимостей;
- Описание - текстовое описание уязвимости;
- Обнаружено - флаг, данный статус отображается если уязвимость обнаружена в отчетах о сканировании;
- CVSS - числовая оценка уязвимости согласно источнику, с указанием даты выявления уязвимости экспертами, оценка отображается цветом согласно оценке CVSS 0.1 – 3.9 Low Зеленый,
4.0 – 6.9 Medium Желтый, 7.0 – 8.9 High Оранжевый, 9.0 – 10.0 Critical Красный.
- Табличную часть с полями для каталогов CVE :
- Дата бюллетеня - информация о дате публикации бюллетеня содержащего уязвимости;
- Идентификатор - id уязвимости в базе уязвимостей;
- Информация - текстовое описание уязвимости;
- Вектор атаки - локальный или сетевой вектор атаки;
- Обнаружено - флаг, данный статус отображается если уязвимость обнаружена в отчетах о сканировании;
- Наличие обновления - - флаг, данный статус отображается если база уязвимостей содержит информацию о наличии обновлений от производителя уязвимого ПО;
- Дата выявления - даты выявления уязвимости экспертами.
- Чекбокс «Только обнаруженные уязвимости» - устанавливает фильтр на табличную часть для отображения только обнаруженные уязвимости.
- Функционал для экспорта всех уязвимостей каталога.
- Для каталога добавляется функционал Варианты отображения:
- Бюллетени - изменяет отображение табличной части на реестр бюллетеней, отображает общее количество уязвимостей в бюллетени в поле Уязвимостей в бюллетени и статус по обнаружению в поле Обнаружено - данный статус отображается если хотя бы одна уязвимость из бюллетеня обнаружена в инфраструктуре.
- Уязвимости.
MITRE ATT&CK, БДУ ФСТЭК, Новая БДУ ФСТЭК
Данные из каталогов MITRE ATT&CK, БДУ ФСТЭК, Новая БДУ ФСТЭК могут использоваться для контекстного наполнения риска в модуле Риски.
Каждый из указанных каталогов сформирован по собственной схеме данных, которая не соответствует подходу оценки риска, используемому в сервисе. Но в основе своей указанные базы описывают все те же риски информационной безопасности, каждый под своим углом. Поэтому они добавлены в сервис и как отдельные компоненты и как основа для создания рисков, угроз или уязвимостей.
Каталоги могут использоваться в сервисе с целью:
- Облегчения процесса формирования рисков, угроз и уязвимостей;
- Обогащения информации по рискам (угрозам, уязвимостям) созданным в сервисе.
- Взгляда на компанию и оценку рисков через публичные каталоги угроз.
Сервис позволяет установить связь между объектами из каталогов и 3 типами объектов сервиса: угрозами, уязвимостями или рисками безопасности:
- Уязвимости могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK и способами реализации Новой БДУ ФСТЭК.
- Угрозы могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK, угрозами и последствиями Новой БДУ ФСТЭК.
- Риски могут быть связаны с угрозами БДУ ФСТЭК, техниками ATT&CK, угрозами, способами реализации и последствиями Новой БДУ ФСТЭК.
Такой широкий выбор возможных связей сделан потому, что объекты из каталогов угроз могут быть или угрозой или уязвимостью в контексте сервиса.
Например, УБИ.004 Угроза аппаратного сброса пароля BIOS из БДУ ФСТЭК в контексте сервиса является уязвимостью, особенностью активов типа Микропрограммное обеспечение, которая может привести к реализации угрозы Несанкционированного локального доступа к BIOS.
В большинстве случаев угрозы из БДУ ФСТЭК и техники из MITRE ATT@CK являются именно уязвимостями, использование которых ведет к реализации угроз безопасности, но бывают и исключения.
Для рисков, угроз и уязвимостей из базы Community связи с каталогами угроз уже установлены.
Связь с каталогом угроз может быть прямой или косвенной. Например, если уязвимость связана с угрозой из БДУ ФСТЭК то и все риски, в составе которых есть данная уязвимость будут автоматически связаны с угрозой из БДУ ФСТЭК.
Каталог БДУ ФСТЭК - это реестр рисков от банка данных угроз безопасности информации ФСТЭК России.
Каждая угроза содержит описание, рекомендации к каким типам активов может быть применена эта угроза, классификация по свойствам информации и вероятные источники угрозы. Дополнительно в блоке Связанные риски указаны связанные риски, а в блоке Каталоги указываются связи с записями из других каталогов.
Каталог Новая БДУ ФСТЭК от банка данных угроз безопасности информации ФСТЭК России содержит:
- матрицу Способы реализации (возникновения угроз) - каждая ячейка которых содержит описание поверхности атаки: группу способов, уровень возможностей нарушителя, возможные реализуемые угрозы, компоненты объектов воздействия, возможные меры защиты;
- Негативные последствия - перечень негативных последствий в классификации ФСТЭК в виде кода и описания;
- Угрозы - реестр угроз с описанием, каждая угроза содержит возможные объекты воздействия и возможные способы реализации угроз;
- Объекты - перечень объектов последствий с описанием и компонентами которые могут входить в состав объекта;
- Компоненты - перечень компонентов объектов воздействия с указанием объектов воздействия на которых они могут располагаться;
- Нарушители - уровни возможностей нарушителей классифицированные по возможностям и компетенции;
- Меры защиты - в терминологии SECURITM это список требований выполнение которых сокращает возможности нарушителя.
Каталог MITRE ATT&CK содержит:
- Матрица - содержит тактики и техники злоумышленника, позволяет на основании тактики или техники создать риск или уязвимость, в матрице указаны связи с рисками в базе Community и с рисками в базе команды;
- Тактики - направления действия нарушителя на том или ином этапе cyberkillchane;
- Техники - конкретные действия нарушителя для достижения цели на конкретном шаге cyberkillchane;
- Контрмеры - в терминологии SECURITM это список требований выполнение которых сокращает возможности нарушителя;
- Преступные группы - описание APT группировок и их особенности и модель поведения;
- Инструменты - ПО используемое нарушителями для вредоносного воздействия.
Матрицы могут использоваться для построения тепловой карты рисков наложенных на матрицы угроз и уязвимостей.
Сертификаты СЗИ
Каталог Сертификаты СЗИ может быть использован в модуле Активы как источник информации для поля Номер сертификата СЗИ. В модуле активов есть возможность вести реестр СЗИ используемых в организации, в свою очередь каталог сертификатов СЗИ позволяет связать актив с каталогом через поле актива Номер сертификата СЗИ.
Каталог Сертификаты СЗИ содержит реестр с информацией о номере сертификата, сроке действия сертификата и сроке поддержки СЗИ. Кроме реестра каталог содержит следующие метрики:
- Имеющиеся СЗИ - отображает количество активов у которых заполнено поле Номер сертификата СЗИ;
- Скоро будут просрочены - отображает количество активов у которых срок действия сертификата меньше 90 календарных дней;
- Просроченные сертификаты - отображает количество активов у которых срок действия сертификата уже истек;
- Истекшая поддержка - отображает количество активов у которых срок действия сертификата уже истек.
Каждая метрика ведёт в реестр активов и выводит список СЗИ, отфильтрованный по соответствующим параметрам.
Нажав на просмотр сертификата, мы увидим карточку сертификата, сервис хранит информацию о следующих данных:
- Номер сертификата;
- Дата внесения в реестр;
- Срок действия сертификата;
- Срок окончания тех. поддержки;
- Наименование средства (шифр);
- Схема сертификации;
- Испытательная лаборатория;
- Орган по сертификации;
- Заявитель;
- Наименования документов соответствия;
- Реквизиты заявителя.
Реестр обновляется автоматически один раз в месяц.
Куда я попал?
100)" :class="{'content-width-sticky': scrolled}" class="overflow-auto w-100">
CWE-840
CWE-840 Business Logic Errors
Идентификаторы ФСТЭК уязвимостей
Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
| Идентификатор | Описание |
|---|---|
| BDU:2020-01293 | Уязвимость протокола RARP операционных систем реального времени Wind River VxWorks, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации |
| BDU:2020-01294 | Уязвимость протокола IPv4 операционных систем реального времени Wind River VxWorks, позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации |
| BDU:2020-01296 | Уязвимость протокола IGMPv3 операционных систем реального времени Wind River VxWorks, позволяющая нарушителю получить доступ к конфиденциальной информации |
| BDU:2021-01940 | Уязвимость модуля отображения веб-страниц WebKitGTK операционных систем Apple MacOS, связанная с некорректной обработкой логических операций, позволяющая нарушителю выполнить произвольный код |
| BDU:2021-01974 | Уязвимость механизма автоматической распаковки почтового клиента Apple Mail операционных систем Apple Mac OS, позволяющая нарушителю записывать произвольные файлы |
| BDU:2021-03160 | Уязвимость операционных систем iOS, iPadOS, macOS, tvOS, браузера Safari, мультимедийного проигрывателя iTunes и сервиса iCloud, позволяющая нарушителю оказать воздействие на целостность защищаемой информации |
| BDU:2022-00375 | Уязвимость реализации протокола Transport Layer Security (TLS) библиотеки libcurl, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации |
| BDU:2022-01387 | Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с некорректной обработкой логических операций, позволяющая нарущителю обойти существующие ограничения безопасности |
| BDU:2022-05494 | Уязвимость компонента Gitaly.GetTreeEntries программной платформы на базе git для совместной работы над кодом GitLab, позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2022-07361 | Уязвимость программного средства для взаимодействия с серверами CURL, связанная с ошибками при сохранении разрешений, позволяющая нарушителю раскрыть защищаемую информацию или вызвать отказ в обслуживании |
| BDU:2023-03285 | Уязвимость программной платформы для разработки и управления онлайн магазинами Magento Commerce, связанная с некорректной обработкой логических операций, позволяющая нарушителю обойти существующие ограничения безопасности |
| BDU:2023-08154 | Уязвимость реализации протокола TLS микропрограммного обеспечения межсетевых экранов Cisco Firepower Threat Defense (FTD), позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2023-08258 | Уязвимость модуля Snort микропрограммного обеспечения межсетевых экранов Cisco Firepower Threat Defense (FTD), позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2024-02792 | Уязвимость компонента Meeting chat программного обеспечения для проведения видеоконференций Zoom, позволяющая нарушителю раскрыть защищаемую информацию |
| BDU:2024-07529 | Уязвимость библиотеки Flask CORS хранилища программных продуктов языка Python PyPi, позволяющая нарушителю обойти существующие ограничения безопасности |
| BDU:2024-08871 | Уязвимость сервиса для управления проектами YouGile, связанная с некорректной обработкой логических операций, позволяющая нарушителю повысить свои привилегии |
| BDU:2025-02418 | Уязвимость программных платформ для разработки и управления онлайн магазинами Magento Open Source, Adobe Commerce и Adobe Commerce B2B, связанная с некорректной обработкой логических операций, позволяющая нарушителю обойти существующие ограничения бе... |
| BDU:2025-05161 | Уязвимость программной платформы на базе git для совместной работы над кодом GitLab EE/CE, связанная с некорректной обработкой логических операций, позволяющая нарушителю оказывать воздействие на целостность и конфиденциальность защищаемой информации |
| BDU:2025-07923 | Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с некорректной обработкой логических операций, позволяющая нарушителю повысить свои привилегии |
| BDU:2025-08923 | Уязвимость модуля drivers/net/wireless/intel/iwlwifi/iwl-dbg-tlv.cc ядра операционных систем Linux, позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2025-12407 | Уязвимость программной платформы на базе git для совместной работы над кодом GitLab, связанная с некорректной обработкой логических операций, позволяющая нарушителю вызвать отказ в обслуживании |
| BDU:2025-14929 | Уязвимость прикладного программного интерфейса программной платформы на базе git для совместной работы над кодом GitLab, связанная с некорректной обработкой логических операций, позволяющая нарушителю получить несанкционированный доступ к проекту |
| BDU:2026-01119 | Уязвимость компонента keycloak-services программного средства для управления идентификацией и доступом Keycloak, позволяющая нарушителю повысить свои привилегии |
Идентификаторы CVE уязвимостей
Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
| Идентификатор | Описание |
|---|---|
| CVE-2018-25104 | CoinGate Plugin Payment callback.php postProcess logic error |
| CVE-2019-15608 | The package integrity validation in yarn < 1.19.0 contains a TOCTOU vulnerability where the hash is computed before writing a... |
| CVE-2019-3787 | UAA defaults email address to an insecure domain |
| CVE-2019-3789 | Gorouter allows space developer to hijack route services hosted outside the platform |
| CVE-2020-8181 | A missing file type check in Nextcloud Contacts 3.2.0 allowed a malicious user to upload any file as avatars. |
| CVE-2020-8228 | A missing rate limit in the Preferred Providers app 1.7.0 allowed an attacker to set the password an uncontrolled amount of t... |
| CVE-2021-22897 | curl 7.61.0 through 7.76.1 suffers from exposure of data element to wrong session due to a mistake in the code for CURLOPT_SS... |
| CVE-2021-22922 | When curl is instructed to download content using the metalink feature, thecontents is verified against a hash provided in th... |
| CVE-2021-22926 | libcurl-using applications can ask for a specific client certificate to be used in a transfer. This is done with the `CURLOPT... |
| CVE-2021-36012 | Magento Commerce Gift Card Business Logic Error |
| CVE-2021-4111 | Business Logic Errors in yetiforcecompany/yetiforcecrm |
| CVE-2021-4117 | Business Logic Errors in yetiforcecompany/yetiforcecrm |
| CVE-2021-4146 | Business Logic Errors in pimcore/pimcore |
| CVE-2021-4171 | Business Logic Errors in janeczku/calibre-web |
| CVE-2022-0514 | Business Logic Errors in crater-invoice/crater |
| CVE-2022-0524 | Business Logic Errors in publify/publify |
| CVE-2022-0688 | Business Logic Errors in microweber/microweber |
| CVE-2022-0689 | Use multiple time the one-time coupon in microweber/microweber |
| CVE-2022-0746 | Business Logic Errors in dolibarr/dolibarr |
| CVE-2022-0935 | Host Header injection in password Reset in livehelperchat/livehelperchat |
| CVE-2022-1155 | Old sessions are not blocked by the login enable function. in snipe/snipe-it |
| CVE-2022-1848 | Business Logic Errors in erudika/para |
| CVE-2022-27782 | libcurl would reuse a previously created connection even when a TLS or SSHrelated option had been changed that should have pr... |
| CVE-2022-32207 | When curl < 7.84.0 saves cookies, alt-svc and hsts data to local files, it makes the operation atomic by finalizing the opera... |
| CVE-2022-32208 | When curl < 7.84.0 does FTP transfers secured by krb5, it handles message verification failures wrongly. This flaw makes it p... |
| CVE-2022-3363 | Business Logic Errors in ikus060/rdiffweb |
| CVE-2022-4719 | Business Logic Errors in ikus060/rdiffweb |
| CVE-2023-0565 | Business Logic Errors in froxlor/froxlor |
| CVE-2023-1541 | Business Logic Errors in answerdev/answer |
| CVE-2023-1542 | Business Logic Errors in answerdev/answer |
| CVE-2023-1887 | Business Logic Errors in thorsten/phpmyfaq |
| CVE-2023-29294 | Bypass Purchase Order Approval using Company User in Adobe Commerce B2B |
| CVE-2023-3228 | Business Logic Errors in fossbilling/fossbilling |
| CVE-2023-3229 | Business Logic Errors in fossbilling/fossbilling |
| CVE-2023-4304 | Business Logic Errors in froxlor/froxlor |
| CVE-2023-6017 | H2O S3 Bucket Takeover |
| CVE-2023-6514 | The Bluetooth module of some Huawei Smart Screen products has an identity authentication bypass vulnerability. Successful ex... |
| CVE-2023-6566 | Business Logic Errors in microweber/microweber |
| CVE-2023-6832 | Business Logic Errors in microweber/microweber |
| CVE-2023-7271 | Privilege escalation vulnerability in the NMS module Impact: Successful exploitation of this vulnerability will affect availa... |
| CVE-2024-1456 | S3 Bucket Takeover in h2oai/h2o-3 |
| CVE-2024-1682 | Unclaimed S3 Bucket Reference in psf/requests Documentation |
| CVE-2024-2151 | SourceCodester Online Mobile Management Store Product Price logic error |
| CVE-2024-2267 | keerti1924 Online-Book-Store-Website shop.php logic error |
| CVE-2024-32999 | Cracking vulnerability in the OS security module Impact: Successful exploitation of this vulnerability will affect availabili... |
| CVE-2024-39671 | Access control vulnerability in the security verification module. Impact: Successful exploitation of this vulnerability may a... |
| CVE-2024-4046 | Cracking vulnerability in the OS security module Impact: Successful exploitation of this vulnerability will affect availabili... |
| CVE-2024-42034 | LaunchAnywhere vulnerability in the account module. Impact: Successful exploitation of this vulnerability may affect service... |
| CVE-2024-45424 | Zoom Workplace Apps - Business Logic Error |
| CVE-2024-51523 | Information management vulnerability in the Gallery module Impact: Successful exploitation of this vulnerability may affect s... |
| CVE-2024-54098 | Service logic error vulnerability in the system service module Impact: Successful exploitation of this vulnerability may affe... |
| CVE-2024-56449 | Privilege escalation vulnerability in the Account module Impact: Successful exploitation of this vulnerability may affect ser... |
| CVE-2024-58043 | Permission bypass vulnerability in the window module Impact: Successful exploitation of this vulnerability may affect service... |
| CVE-2024-58046 | Permission management vulnerability in the lock screen module Impact: Successful exploitation of this vulnerability may affec... |
| CVE-2024-6446 | Business Logic Errors in GitLab |
| CVE-2024-6577 | Unclaimed S3 Bucket Usage in pytorch/serve |
| CVE-2024-6844 | Inconsistent CORS Matching Due to Handling of '+' in URL Path in corydolphin/flask-cors |
| CVE-2025-10868 | Business Logic Errors in GitLab |
| CVE-2025-13239 | Bdtask/CodeCanyon Isshue Multi Store eCommerce Shopping Cart Solution submit_checkout behavioral workflow |
| CVE-2025-1908 | Business Logic Errors in GitLab |
| CVE-2025-2321 | 274056675 springboot-openai-chatgpt addData logic error |
| CVE-2025-2323 | 274056675 springboot-openai-chatgpt Number of Question questionCou updateQuestionCou behavioral workflow |
| CVE-2025-24425 | Adobe Commerce | Business Logic Errors (CWE-840) |
| CVE-2025-2938 | Business Logic Errors in GitLab |
| CVE-2025-4037 | code-projects ATM Banking moneyWithdraw logic error |
| CVE-2025-54606 | Status verification vulnerability in the lock screen module. Impact: Successful exploitation of this vulnerability will affec... |
| CVE-2025-54611 | EXTRA_REFERRER resource read vulnerability in the Gallery module. Impact: Successful exploitation of this vulnerability may a... |
| CVE-2025-58289 | Vulnerability of improper exception handling in the print module. Successful exploitation of this vulnerability may affect av... |
| CVE-2025-6601 | Business Logic Errors in GitLab |
| CVE-2025-8991 | linlinjava litemall Business Logic express logic error |
| CVE-2026-1599 | Bdtask Bhojon All-In-One Restaurant Management System Checkout placeorder logic error |
| CVE-2026-1600 | Bdtask Bhojon All-In-One Restaurant Management System Add-to-Cart Submission Endpoint addtocart logic error |
| CVE-2026-28550 | Race condition vulnerability in the security control module. Impact: Successful exploitation of this vulnerability may affect... |
130)" :class="{'position-fixed': scrolled}"
class="sidebar sidebar-light bg-transparent right-20 sidebar-component sidebar-component-right wmin-350 border-0 shadow-0 sidebar-expand-md sticky-top"
style="top: 70px;">
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.