
الهدف هو فرز الهجمات المعروفة والتعرف على كيفية استجابة فرق الأمن بسرعة.
في هذا المختبر، كان الهدف هو إجراء تقييم أولي لثغرة أخرى معروفة من ثغرات العالم الواقعي، وهذه المرة ثغرة EternalBlue، وهي الخلل في بروتوكول SMBv1 الذي اشتهر استغلاله في تفشي برنامج الفدية WannaCry.
ذهبت إلى NVD وبحثت عن الثغرة:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
بحثت عن CVE-2017-0144 وفتحت صفحة النتائج.
بعد قراءة الوصف، أجبت عن بعض الأسئلة الأساسية لفهم ما هو معرّض للخطر فعليًا:
وجدت درجة CVSS وسلسلة المتجه مدرجتين في الصفحة:
راجعت سلسلة المتجه جزءًا جزءًا لأرى ما يعنيه كل جزء فعليًا:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
تتطلب هذه الثغرة قدرًا بسيطًا من الصلاحيات لاستغلالها (على عكس ProxyLogon التي لم تتطلب أي صلاحيات)، لكنها ما زالت لا تحتاج إلى أي تفاعل من المستخدم، والهجوم الناجح ما زال يخرق السرية والتكامل والتوافر بشكل كامل. هذا المزيج هو جزء كبير من سبب خطورة EternalBlue عندما اقترنت بدودة ذاتية الانتشار مثل WannaCry.
فحصت قسم تعداد نقاط الضعف (Weakness Enumeration) في صفحة NVD الخاصة بهذا الـ CVE، لكن لم تُدرج له أي فئة CWE.
فكرت فيما إذا كنت سأتعامل معها على أنها ذات مخاطر أعلى أم أقل في سيناريوهين مختلفين.
السيناريو 1: البرنامج المعرض للخطر يعمل ويمكن الوصول إليه. مخاطر أعلى. تسمح هذه الثغرة للمهاجم بالوصول عن بُعد إلى الخادم وتنفيذ كود والوصول إلى الملفات.
السيناريو 2: البرنامج المعرض للخطر مثبت على جهاز مطفأ ولا يمكن الوصول إليه. مخاطر أقل. بدون طاقة أو اتصال بالشبكة، لا توجد طريقة للمهاجم للوصول فعليًا إلى الخادم لاستغلال الثغرة في المقام الأول.
بمقارنة هذا بالتقييم الأولي لثغرة ProxyLogon، فهو مثال جيد على أن ثغرتين حرجتين قد تختلفان مع ذلك في التفاصيل؛ إذ تتطلب EternalBlue صلاحيات منخفضة بينما لم تتطلب ProxyLogon أي صلاحيات، لكن كلتيهما ما زالتا تقعان في فئة «التعامل معها كمخاطر عالية» بمجرد النظر إلى حجم الضرر الذي قد يسببه الاستغلال الناجح. وكما في السابق، تظل المخاطر الفعلية مرهونة بالسياق: فالثغرة نفسها أقل خطورة بكثير على جهاز غير متصل بالشبكة ولا يمكن الوصول إليه.