
مستودع لإجراء إثراء الثغرات الأمنية.
مشروع CISA Vulnrichment هو المستودع العام لإثراء CISA لسجلات CVE العامة من خلال حاوية ADP (ناشر البيانات المعتمد) الخاصة بـ CISA. في هذه المرحلة من المشروع، تقوم CISA بتقييم CVEs الجديدة والحديثة وإضافة نقاط قرار SSVC الرئيسية. بمجرد التقييم، ستحصل بعض CVEs ذات المخاطر الأعلى أيضًا على إثراء لنقاط بيانات CWE و/أو CVSS، حيثما أمكن.
يجب أن يكون منتجو ومستهلكو بيانات CVE هذه على دراية بالفعل بـ CVE Record Format الحالي ويمكنهم الوصول إلى هذه البيانات بالطرق المعتادة، بما في ذلك GitHub API وCVE Services API. لاحظ أن نتائج Vulnrichment يتم دفعها مرة أخرى إلى مجموعة CVE، من خلال ADP Program الذي تم إطلاقه مؤخرًا (2024). لا يحتاج المستهلكون في المراحل اللاحقة إلى عمل fork ومتابعة هذا المستودع على GitHub إذا كانوا يستهلكون بالفعل بيانات CVE الحية.
هذا المشروع قيد التطوير النشط، لذا راقب README.md هذا للحصول على التحديثات.
أولاً، ستأخذ CISA كل CVE عبر عملية تقييم SSVC.
بعد ذلك، بالنسبة لتلك CVEs التي تم تصنيفها على أنها "Total Technical Impact" أو "Automatable" أو لديها قيم "Exploitation" من "Proof of Concept" أو "Active Exploitation"، سيتم إجراء تحليل إضافي. ستحدد CISA ما إذا كانت هناك معلومات كافية لتأكيد معرف CWE محدد و/أو درجة CVSS. في بعض الحالات، ستوفر CISA هذه المقاييس حتى للثغرات التي لا تُصنف كمخاطر عالية على أي من نقاط القرار هذه.
بالنسبة لتلك CVEs التي لا تحتوي بالفعل على هذه الحقول مملوءة من قبل CNA المصدر، ستقوم CISA بملء حاوية ADP المرتبطة بتلك القيم عندما يكون هناك دليل داعم كافٍ للقيام بذلك. لن تقوم CISA في أي وقت بالكتابة فوق بيانات CNA المصدر في حاوية CNA الأصلية في سجل CVE.
توضح هذه المخططات الانسيابية عملية Vulnrichment. يرجى ملاحظة أن التفاصيل في المخططات الانسيابية قابلة للتغيير مع تحسين عمليات Vulnrichment.
دعنا نأخذ لحظة للنظر في بعض سجلات CVE لكل نوع من أنواع vulnrichment التي يمكنك توقعها من CISA ADP.
تم اختيار جميع CVEs المذكورة كأمثلة أدناه بشكل عشوائي من بين تلك التي تتوافق مع المعايير الموضحة.
كل CVE يتم تحليلها بواسطة CISA ADP سيكون لديها ثلاث نقاط قرار SSVC مدرجة. في هذه الأمثلة، سنلقي نظرة على CVE-2024-34974 وCVE-2024-25522 وCVE-2024-35057. سنلقي نظرة أيضًا على CVE-2024-33666، وهي درجة SSVC منخفضة المخاطر.
CVE-2024-25522 لديها قيمة "poc" لـ Exploit في السطر 47 مما يشير إلى وجود proof-of-concept عام متاح في وقت التحليل:
"options": [
{
"Exploitation": "poc"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "total"
}
]
CVE-2024-34974 لديها قيمة "yes" لـ "Automatable" في السطر 50 مما يشير إلى أن المهاجم يمكنه عمومًا استغلال هذه الثغرة حسب الرغبة، دون الحاجة إلى القلق بشأن الاستطلاع أو التسليح أو التسليم أو تقنيات منع الاستغلال.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "partial"
}
]
CVE-2024-35057 لديها قيمة "total" لـ "Technical Impact" في السطر 59 مما يشير إلى أن استغلال هذه الثغرة سيمنح المهاجم عمومًا سيطرة كاملة على البرنامج المتأثر.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "no"
},
{
"Technical Impact": "total"
}
]
بالنسبة لتلك CVEs الموجودة في KEV، ستضيف CISA ADP كتلة KEV. بالنسبة لتلك التي ليست كذلك، لن يحدث أي تحديث.
CVE-2024-4947 هي واحدة من هذه CVEs، وتحتوي على كتلة KEV بدءًا من السطر 153:
"other": {
"type": "kev",
"content": {
"dateAdded": "2024-05-20",
"reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
}
}
CVE-2024-3477 هي مثال على CVE لم يوفر لها CNA المصدر CWE، وتمكن محلل CISA من تحديد واحدة من سياق معلومات الثغرة المتاحة. يبدأ هذا المقياس في السطر 49 تحت عقدة problemTypes:
"problemTypes": [
{
"descriptions": [
{
"lang": "en",
"type": "CWE",
"cweId": "CWE-352",
"description": "CWE-352 Cross-Site Request Forgery (CSRF)"
}
]
}
]
CVE-2024-0043 هي مثال على CVE تمت إضافة حساب CVSS لها بواسطة CISA، بدءًا من السطر 30. مرة أخرى، هذا بناءً على سياق معلومات الثغرة المتاحة في وقت التحليل.
"cvssV3_1": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.8,
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
}
يرجى ملاحظة أنه اعتبارًا من 10 ديسمبر 2024، لن تقوم CISA بعد الآن بإضافة سلاسل CPE إلى مجموعة البيانات المُثراة. قد لا تزال البيانات المُثراة سابقًا تحتوي على معلومات CPE. الملاحظات هنا بخصوص سلاسل CPE هي لأغراض تاريخية.
CVE-2024-1347 هي مثال على CVE تمت إضافة سلسلة CPE لها بواسطة CISA، بدءًا من السطر 61.
"cpes": [
"cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]
CVE-2024-2905 هي مثال على CVE كانت تحتوي بالفعل على مقاييس CWE وCVSS وCPE (انظر هنا) عندما أجرت CISA خطوة فرز SSVC، وهي ليست في KEV، لذا لم تكن هناك حاجة لإضافة أي شيء آخر. عمل جيد، Red Hat CNA!
نظرًا لأن CISA ADP ملتزمة بتشجيع CNAs على فعل الشيء الصحيح وتوفير بيانات CWE وCVSS وCPE الخاصة بهم، إذا تم تحديث إدخال CVE ليشمل تلك البيانات بعد أن قامت CISA ADP بتقييمها، فستسقط CISA ADP تقييماتها الخاصة من إدخال CVE. سيساعد هذا النهج في تقليل البيانات المكررة (والمتعارضة) داخل سجل CVE. في الحالة النادرة التي توجد فيها بيانات CWE أو CVSS أو CPE مقدمة من CNA المصدر و CISA ADP، يجب التعامل مع هذا كخطأ في حاوية CISA ADP، ويجب أن تأخذ بيانات CNA المصدر الأسبقية.
يتم ترميز بيانات SSVC بطريقة تتوافق مع المخطط الخاص بإصدار SSVC المستخدم في شجرة القرار التي أنشأت البيانات. حاليًا، تستخدم CISA شجرة CISA Coordinator.
يتبع حقل الإصدار في بيانات SSVC اصطلاح major.minor.patch، حيث يشير major.minor إلى إصدار SSVC، ويشير patch إلى إصدار شجرة القرار. بالنسبة لشجرة قرار CISA الحالية، ينتج عن ذلك رقم إصدار 2.0.3: إصدار SSVC 2.0، إصدار شجرة CISA Coordinator 3.
ستؤدي التحديثات على شجرة القرار للتوافق مع تحديثات SSVC إلى تغييرات في سلسلة الإصدار. يُحث المستخدمون الذين يستهلكون هذه البيانات على مراقبة الإصدار عند فك ترميز درجات SSVC لتحديد كيفية التحقق من بيانات JSON ومعالجتها.