
Un repositorio para realizar enriquecimiento de vulnerabilidades.
El proyecto CISA Vulnrichment es el repositorio público del enriquecimiento por parte de CISA de los registros públicos de CVE a través del contenedor ADP (Authorized Data Publisher) de CISA. En esta fase del proyecto, CISA está evaluando CVE nuevos y recientes y añadiendo puntos de decisión clave de SSVC. Una vez puntuados, algunos CVE de mayor riesgo también recibirán enriquecimiento de puntos de datos de CWE y/o CVSS, cuando sea posible.
Los productores y consumidores de estos datos de CVE ya deberían estar familiarizados con el actual CVE Record Format y pueden acceder a estos datos de las formas habituales, incluida la GitHub API y la CVE Services API. Tenga en cuenta que los resultados de Vulnrichment se están enviando de vuelta al corpus de CVE, a través del ADP Program lanzado recientemente (2024). Los consumidores posteriores no necesitan bifurcar y seguir este repositorio de GitHub si ya están consumiendo datos de CVE en vivo.
Este proyecto está en desarrollo activo, así que esté atento a este README.md para actualizaciones.
Primero, CISA someterá cada CVE a un proceso de puntuación SSVC.
A continuación, para aquellos CVE que se clasifiquen como "Total Technical Impact", "Automatable", o que tengan valores de "Exploitation" de "Proof of Concept" o "Active Exploitation", se realizará un análisis adicional. CISA determinará si hay suficiente información para afirmar un identificador CWE específico y/o una puntuación CVSS. En algunos casos, CISA proporcionará estas métricas incluso para vulnerabilidades que no se clasifiquen como de alto riesgo en ninguno de estos puntos de decisión.
Para aquellos CVE que no tengan ya estos campos completados por el CNA de origen, CISA completará el contenedor ADP asociado con esos valores cuando haya suficiente evidencia de respaldo para hacerlo. En ningún momento CISA sobrescribirá los datos del CNA de origen en el contenedor CNA original del registro CVE.
Estos diagramas de flujo ilustran el proceso de Vulnrichment. Tenga en cuenta que los detalles de los diagramas de flujo están sujetos a cambios a medida que se refinan los procesos de Vulnrichment.
Tomemos un momento para examinar algunos registros de CVE para cada tipo de vulnrichment que puede esperar del CISA ADP.
Todos los CVE tomados como ejemplos a continuación fueron elegidos al azar entre aquellos que cumplen los criterios demostrados.
Cada CVE analizado por el CISA ADP tendrá tres puntos de decisión SSVC listados. Para estos ejemplos, echaremos un vistazo a CVE-2024-34974, CVE-2024-25522 y CVE-2024-35057. También veremos CVE-2024-33666, que es una puntuación SSVC de bajo riesgo.
CVE-2024-25522 tiene un valor "poc" para Exploit en la línea 47 indicando que había una prueba de concepto pública disponible en el momento del análisis:
"options": [
{
"Exploitation": "poc"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "total"
}
]
CVE-2024-34974 tiene un valor "yes" para "Automatable" en la línea 50 indicando que un atacante generalmente podría explotar esta vulnerabilidad a voluntad, sin tener que preocuparse por técnicas de reconocimiento, weaponización, entrega o prevención de explotación.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "partial"
}
]
CVE-2024-35057 tiene un valor "total" para "Technical Impact" en la línea 59 indicando que explotar esta vulnerabilidad generalmente otorgará al atacante control total sobre el software afectado.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "no"
},
{
"Technical Impact": "total"
}
]
Para aquellos CVE que están en el KEV, el CISA ADP añadirá un bloque KEV. Para aquellos que no lo están, no se producirá ninguna actualización.
CVE-2024-4947 es uno de esos CVE, y contiene el bloque KEV a partir de la línea 153:
"other": {
"type": "kev",
"content": {
"dateAdded": "2024-05-20",
"reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
}
}
CVE-2024-3477 es un ejemplo de CVE para el cual el CNA de origen no proporcionó un CWE, y un analista de CISA pudo determinar uno a partir del contexto de la información de vulnerabilidad disponible. Esa métrica comienza en la línea 49 bajo el nodo problemTypes:
"problemTypes": [
{
"descriptions": [
{
"lang": "en",
"type": "CWE",
"cweId": "CWE-352",
"description": "CWE-352 Cross-Site Request Forgery (CSRF)"
}
]
}
]
CVE-2024-0043 es un ejemplo de CVE al que CISA añadió un cálculo CVSS, a partir de la línea 30. De nuevo, esto se basa en el contexto de la información de vulnerabilidad disponible en el momento del análisis.
"cvssV3_1": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.8,
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
}
Tenga en cuenta que a partir del 10 de diciembre de 2024, CISA dejará de añadir cadenas CPE al conjunto de datos enriquecido. Los datos enriquecidos previamente aún pueden contener información CPE. Las notas aquí relativas a las cadenas CPE son con fines históricos.
CVE-2024-1347 es un ejemplo de CVE al que CISA añadió una cadena CPE, a partir de la línea 61.
"cpes": [
"cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]
CVE-2024-2905 es un ejemplo de CVE que ya tenía métricas CWE, CVSS y CPE (ver aquí) cuando CISA realizó el paso de triaje SSVC, y no está en el KEV, por lo que no fue necesario añadir nada más. ¡Buen trabajo, Red Hat CNA!