
Un dépôt pour réaliser l'enrichissement des vulnérabilités.
Le projet CISA Vulnrichment est le dépôt public de l'enrichissement par la CISA des enregistrements CVE publics via le conteneur ADP (Authorized Data Publisher) de la CISA. Dans cette phase du projet, la CISA évalue les CVE nouvelles et récentes et ajoute les principaux points de décision SSVC. Une fois évaluées, certaines CVE à risque plus élevé recevront également un enrichissement des données CWE et/ou CVSS, lorsque cela est possible.
Les producteurs et consommateurs de ces données CVE devraient déjà être familiers avec le format d'enregistrement CVE actuel et peuvent accéder à ces données de manière habituelle, notamment via l'API GitHub et l'API CVE Services. Notez que les résultats de Vulnrichment sont renvoyés vers le corpus CVE, via le programme ADP récemment lancé (2024). Les consommateurs en aval n'ont pas besoin de forker et de suivre ce dépôt GitHub s'ils consomment déjà des données CVE en direct.
Ce projet est en cours de développement actif, alors gardez un œil sur ce README.md pour les mises à jour.
Tout d'abord, la CISA soumettra chaque CVE à un processus d'évaluation SSVC.
Ensuite, pour les CVE classées comme « Total Technical Impact », « Automatable », ou ayant des valeurs « Exploitation » de « Proof of Concept » ou « Active Exploitation », une analyse plus approfondie sera menée. La CISA déterminera s'il existe suffisamment d'informations pour affirmer un identifiant CWE spécifique et/ou un score CVSS. Dans certains cas, la CISA fournira ces métriques même pour des vulnérabilités qui ne sont pas classées comme à haut risque sur l'un de ces points de décision.
Pour les CVE qui n'ont pas déjà ces champs renseignés par la CNA d'origine, la CISA renseignera le conteneur ADP associé avec ces valeurs lorsqu'il y a suffisamment de preuves à l'appui pour le faire. À aucun moment la CISA n'écrasera les données de la CNA d'origine dans le conteneur CNA original de l'enregistrement CVE.
Ces organigrammes illustrent le processus de Vulnrichment. Veuillez noter que les détails des organigrammes sont susceptibles de changer au fur et à mesure que les processus de Vulnrichment sont affinés.
Prenons un moment pour examiner quelques enregistrements CVE pour chaque type d'enrichissement que vous pouvez attendre de l'ADP de la CISA.
Toutes les CVE prises comme exemples ci-dessous ont été choisies au hasard parmi celles qui correspondent aux critères démontrés.
Chaque CVE analysée par l'ADP de la CISA aura trois points de décision SSVC listés. Pour ces exemples, nous allons examiner CVE-2024-34974, CVE-2024-25522 et CVE-2024-35057. Nous examinerons également CVE-2024-33666, qui est un score SSVC à faible risque.
CVE-2024-25522 a une valeur « poc » pour Exploit à la ligne 47, indiquant qu'il y avait une preuve de concept publique disponible au moment de l'analyse :
"options": [
{
"Exploitation": "poc"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "total"
}
]
CVE-2024-34974 a une valeur « yes » pour « Automatable » à la ligne 50, indiquant qu'un attaquant pourrait généralement exploiter cette vulnérabilité à volonté, sans avoir à se soucier des techniques de reconnaissance, d'armement, de livraison ou de prévention d'exploitation.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "partial"
}
]
CVE-2024-35057 a une valeur « total » pour « Technical Impact » à la ligne 59, indiquant que l'exploitation de cette vulnérabilité donnera généralement à l'attaquant un contrôle total sur le logiciel impacté.
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "no"
},
{
"Technical Impact": "total"
}
]
Pour les CVE qui figurent dans le KEV, l'ADP de la CISA ajoutera un bloc KEV. Pour celles qui n'y figurent pas, aucune mise à jour n'aura lieu.
CVE-2024-4947 est l'une de ces CVE, et contient le bloc KEV à partir de la ligne 153 :
"other": {
"type": "kev",
"content": {
"dateAdded": "2024-05-20",
"reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
}
}
CVE-2024-3477 est un exemple de CVE pour laquelle la CNA d'origine n'a pas fourni de CWE, et un analyste de la CISA a pu en déterminer un à partir du contexte des informations de vulnérabilité disponibles. Cette métrique commence à la ligne 49 sous le nœud problemTypes :
"problemTypes": [
{
"descriptions": [
{
"lang": "en",
"type": "CWE",
"cweId": "CWE-352",
"description": "CWE-352 Cross-Site Request Forgery (CSRF)"
}
]
}
]
CVE-2024-0043 est un exemple de CVE pour laquelle un calcul CVSS a été ajouté par la CISA, à partir de la ligne 30. Là encore, cela est basé sur le contexte des informations de vulnérabilité disponibles au moment de l'analyse.
"cvssV3_1": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.8,
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
}
Veuillez noter qu'à compter du 10 décembre 2024, la CISA n'ajoutera plus de chaînes CPE au jeu de données enrichi. Les données précédemment enrichies peuvent encore contenir des informations CPE. Les notes ici concernant les chaînes CPE sont à titre historique.
CVE-2024-1347 est un exemple de CVE pour laquelle une chaîne CPE a été ajoutée par la CISA, à partir de la ligne 61.
"cpes": [
"cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]
CVE-2024-2905 est un exemple de CVE qui avait déjà des métriques CWE, CVSS et CPE (voir ici) lorsque la CISA a effectué l'étape de triage SSVC, et elle ne figure pas dans le KEV, donc rien de plus n'avait besoin d'être ajouté. Bon travail, CNA Red Hat !