
الهدف هو فرز الهجمات المعروفة وتعلّم كيفية استجابة فرق الأمن بسرعة.
بالنسبة لهذا المختبر، كان الهدف هو فرز ثغرة أمنية أخرى معروفة جيدًا في العالم الحقيقي، وهي Log4Shell، واحدة من أكثر الثغرات استغلالًا على نطاق واسع في السنوات الأخيرة نظرًا لمدى انتشار المكتبة المتأثرة في البرامج المؤسسية.
ذهبت إلى قاعدة بيانات الثغرات الوطنية وبحثت عن CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
بحثت عن CVE-2021-44228 وفتحت صفحة النتيجة.
بعد قراءة الوصف، أجبت على بعض الأسئلة الأساسية لفهم ما هو معرّض للخطر فعليًا:
وجدت درجة CVSS وسلسلة المتجهات مدرجتين على الصفحة:
راجعت سلسلة المتجهات جزءًا جزءًا لأرى ما يعنيه كل جزء فعليًا:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
هذا هو أسوأ ما يمكن أن تصل إليه سلسلة متجهات: لا حاجة لامتيازات، لا تفاعل من المستخدم، يمكن الوصول إليها عبر الشبكة، ويمكنها حتى التأثير على أشياء خارج المكوّن الضعيف نفسه (النطاق: متغير). هذا المزيج هو جزء من السبب الذي جعل Log4Shell تُعامل كقضية عاجلة ومنتشرة على نطاق واسع عند الكشف عنها.
تحققت من قسم تعداد نقاط الضعف (Weakness Enumeration) في صفحة NVD لهذه الثغرة.
CWE المدرجة هي CWE-917: تحييد غير صحيح للعناصر الخاصة المستخدمة في عبارة لغة تعبير (Expression Language Statement). بعبارات بسيطة، هذا يعني أن البرنامج يأخذ المدخلات ويقيّمها كجزء من تعبير دون فحصها بشكل صحيح أولًا، وهذا ما سمح للمهاجمين بإدخال استعلامات JNDI خبيثة عبر رسائل السجلات العادية.
فكرت فيما إذا كنت سأعتبر هذه الثغرة ذات مخاطر أعلى أو أقل في سيناريوهين مختلفين.
السيناريو 1: البرنامج الضعيف يعمل ويمكن الوصول إليه. مخاطر أعلى. تتيح هذه الثغرة للمهاجم الوصول إلى عبارات EL (لغة التعبير) وتعديلها، مما يؤثر مباشرة على السرية والسلامة.
السيناريو 2: البرنامج الضعيف مثبّت على جهاز مطفأ ولا يمكن الوصول إليه. مخاطر أقل. إذا تعذّر الوصول إلى البرنامج الضعيف تمامًا، تبقى السرية والسلامة سليمة نظرًا لعدم وجود طريقة للمهاجم للتفاعل معه.
من بين الثغرات التي قمت بفرزها حتى الآن، برزت هذه الثغرة لمدى قلة ما يحتاجه المهاجم لاستغلالها: لا امتيازات، لا تفاعل من المستخدم، فقط وصول عبر الشبكة، إلى جانب حقيقة أن الثغرة يمكن أن تؤثر على أنظمة تتجاوز المكوّن نفسه. إنها مثال جيد على سبب تسبب Log4Shell في حالة من الهرولة الواسعة النطاق عبر الصناعة عند ظهورها.