
الهدف هو فرز الهجمات المعروفة وتعلّم كيفية استجابة فرق الأمن بسرعة.
في هذا المختبر، كان الهدف هو فرز ثغرة معروفة أخرى من ثغرات العالم الحقيقي، وهي Log4Shell، واحدة من أكثر الثغرات استغلالًا في السنوات الأخيرة نظرًا لانتشار المكتبة المتأثرة في البرمجيات المؤسسية.
ذهبتُ إلى قاعدة بيانات الثغرات الوطنية (NVD) وبحثت عن الـ CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
بحثت عن CVE-2021-44228 وفتحت صفحة النتيجة.
بعد قراءة الوصف، أجبتُ عن بعض الأسئلة الأساسية لفهم ما هو معرّض للخطر فعليًا:
وجدت درجة CVSS وسلسلة المتجه مذكورتين في الصفحة:
قمت بمراجعة سلسلة المتجه جزءًا جزءًا لمعرفة المعنى الفعلي لكل جزء:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
هذا هو أسوأ ما يمكن أن تصل إليه سلسلة المتجه: لا يتطلب امتيازات، ولا تفاعلًا من المستخدم، ويمكن الوصول إليه عبر الشبكة، ويمكنه حتى التأثير على عناصر خارج المكوّن المعرّض نفسه (النطاق: متغير). هذا المزيج هو جزء من السبب الذي جعل Log4Shell تُعامل على أنها مشكلة عاجلة وواسعة النطاق عند الكشف عنها.
تحققتُ من قسم تعداد نقاط الضعف (Weakness Enumeration) في صفحة NVD لهذا الـ CVE.
CWE المذكور هو CWE-917: تحييد غير صحيح للعناصر الخاصة المستخدمة في جملة لغة تعبيرية (Expression Language). بعبارة بسيطة، يعني هذا أن البرنامج يأخذ المدخلات ويقيّمها كجزء من تعبير دون التحقق منها بشكل صحيح أولًا، وهو ما سمح للمهاجمين بإدراج عمليات بحث JNDI ضارة عبر رسائل السجلات العادية.
فكرتُ في ما إذا كنت سأتعامل مع هذه الثغرة على أنها عالية أو منخفضة الخطورة في سيناريوهين مختلفين.
السيناريو 1: البرمجيات المتأثرة قيد التشغيل ويمكن الوصول إليها. خطورة أعلى. تسمح هذه الثغرة للمهاجم بالوصول إلى جمل لغة التعبير (EL) وتعديلها، مما يؤثر مباشرة على السرية والنزاهة.
السيناريو 2: البرمجيات المتأثرة مثبتة على جهاز مطفأ ولا يمكن الوصول إليه. خطورة أقل. إذا تعذر الوصول إلى البرمجيات المتأثرة تمامًا، تبقى السرية والنزاهة سليمة، إذ لا توجد طريقة للمهاجم للتفاعل معها.
من بين الـ CVEs التي فرزتها حتى الآن، برزت هذه الثغرة لقلة ما يحتاجه المهاجم لاستغلالها: لا امتيازات، ولا تفاعل مع المستخدم، فقط وصول عبر الشبكة، إلى جانب حقيقة أن الثغرة يمكن أن تؤثر على أنظمة تتجاوز المكوّن نفسه. إنها مثال جيد على سبب تسبب Log4Shell في تدافع واسع النطاق عبر الصناعة عند ظهورها.