epss

  1. Сергей Попов

    Статья 1-day уязвимости в багбаунти: от CVE к выплате

    По данным аналитики за 2025 год, 28% эксплойтов запускались в течение суток после публикации CVE, а среднее время до рабочего exploit'а схлопнулось до пяти дней. При этом организации тратят от 60 до 150 дней на деплой патчей. Вот это окно между "патч вышел" и "патч накатили" - и есть рабочее...
  2. Сергей Попов

    Статья Автоматический сбор данных об уязвимостях: строим пайплайн vulnerability intelligence

    CVE-2025-0282 - stack-based buffer overflow в Ivanti Connect Secure (CVSS 9.0, CWE-121/CWE-787) - попала в каталог CISA KEV 8 января 2025 года: активная эксплуатация в ransomware-кампаниях. Публичный PoC на Exploit-DB (EDB-52213) появился 15 апреля 2025 - спустя три с лишним месяца. Для...
  3. D

    Статья Приоритизация уязвимостей: Методологии и системы оценки

    Прежде чем перейти к конкретным методикам оценки, стоит отметить, что приоритизация — лишь один из этапов общего процесса управления уязвимостями (Vulnerability Management), который также включает их выявление, сканирование инфраструктуры, само устранение и последующую проверку эффективности...