
एक repo जो vulnerability enrichment करने के लिए है।
CISA Vulnrichment परियोजना CISA के ADP (Authorized Data Publisher) कंटेनर के माध्यम से सार्वजनिक CVE रिकॉर्ड के CISA के संवर्धन का सार्वजनिक रिपॉजिटरी है। परियोजना के इस चरण में, CISA नए और हाल के CVE का आकलन कर रहा है और प्रमुख SSVC निर्णय बिंदु जोड़ रहा है। स्कोर किए जाने के बाद, कुछ उच्च-जोखिम वाले CVE को CWE और/या CVSS डेटा बिंदुओं का संवर्धन भी प्राप्त होगा, जहाँ संभव हो।
इस CVE डेटा के उत्पादकों और उपभोक्ताओं को वर्तमान CVE Record Format से पहले से परिचित होना चाहिए और वे इस डेटा को सामान्य तरीकों से एक्सेस कर सकते हैं, जिनमें GitHub API और CVE Services API शामिल हैं। ध्यान दें कि Vulnrichment के परिणाम हाल ही में (2024) शुरू किए गए ADP Program के माध्यम से CVE कॉर्पस में वापस भेजे जा रहे हैं। डाउनस्ट्रीम उपभोक्ताओं को इस GitHub रिपॉजिटरी को फोर्क और ट्रैक करने की आवश्यकता नहीं है यदि वे पहले से ही लाइव CVE डेटा का उपभोग कर रहे हैं।
यह परियोजना सक्रिय विकास के अधीन है, इसलिए अपडेट के लिए इस README.md पर नज़र रखें।
सबसे पहले, CISA प्रत्येक CVE को एक SSVC स्कोरिंग प्रक्रिया से गुज़ारेगा।
इसके बाद, उन CVE के लिए जिन्हें "Total Technical Impact," "Automatable," के रूप में रेट किया गया है, या जिनके "Exploitation" मान "Proof of Concept" या "Active Exploitation" हैं, आगे का विश्लेषण किया जाएगा। CISA यह निर्धारित करेगा कि क्या एक विशिष्ट CWE पहचानकर्ता और/या CVSS स्कोर का दावा करने के लिए पर्याप्त जानकारी है। कुछ मामलों में, CISA इन मेट्रिक्स को उन कमज़ोरियों के लिए भी प्रदान करेगा जो इनमें से किसी भी निर्णय बिंदु पर उच्च जोखिम के रूप में रेट नहीं होती हैं।
उन CVE के लिए जिनमें मूल CNA द्वारा इन फ़ील्ड्स को पहले से पॉप्युलेट नहीं किया गया है, CISA संबंधित ADP कंटेनर को उन मानों से पॉप्युलेट करेगा जब ऐसा करने के लिए पर्याप्त सहायक साक्ष्य हों। किसी भी समय CISA CVE रिकॉर्ड में मूल CNA कंटेनर में मूल CNA के डेटा को ओवरराइट नहीं करेगा।
ये flowcharts Vulnrichment प्रक्रिया को दर्शाते हैं। कृपया ध्यान दें कि flowcharts में विवरण Vulnrichment प्रक्रियाओं के परिष्कृत होने के साथ बदल सकते हैं।
आइए एक क्षण लेकर प्रत्येक प्रकार के vulnrichment के लिए कुछ CVE रिकॉर्ड देखें जिनकी आप CISA ADP से अपेक्षा कर सकते हैं।
नीचे उदाहरण के रूप में लिए गए सभी CVE उन लोगों में से यादृच्छिक रूप से चुने गए थे जो प्रदर्शित मानदंडों के अनुरूप हैं।
CISA ADP द्वारा विश्लेषित प्रत्येक CVE में तीन SSVC निर्णय बिंदु सूचीबद्ध होंगे। इन उदाहरणों के लिए, हम CVE-2024-34974, CVE-2024-25522, और CVE-2024-35057 पर एक नज़र डालेंगे। हम CVE-2024-33666 को भी देखेंगे, जो एक कम-जोखिम वाला SSVC स्कोर है।
CVE-2024-25522 में Exploit के लिए line 47 पर "poc" मान है जो दर्शाता है कि विश्लेषण के समय एक सार्वजनिक proof-of-concept उपलब्ध था:
"options": [
{
"Exploitation": "poc"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "total"
}
]
CVE-2024-34974 में line 50 पर "Automatable" के लिए "yes" मान है जो दर्शाता है कि एक हमलावर आम तौर पर इस कमज़ोरी का अपनी इच्छानुसार शोषण कर सकता है, बिना recon, weaponization, delivery, या exploitation prevention तकनीकों की चिंता किए।
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "yes"
},
{
"Technical Impact": "partial"
}
]
CVE-2024-35057 में line 59 पर "Technical Impact" के लिए "total" मान है जो दर्शाता है कि इस कमज़ोरी का शोषण आम तौर पर हमलावर को प्रभावित सॉफ़्टवेयर पर पूर्ण नियंत्रण देगा।
"options": [
{
"Exploitation": "none"
},
{
"Automatable": "no"
},
{
"Technical Impact": "total"
}
]
उन CVE के लिए जो KEV पर हैं, CISA ADP एक KEV block जोड़ेगा। उन लोगों के लिए जो नहीं हैं, कोई अपडेट नहीं होगा।
CVE-2024-4947 ऐसा ही एक CVE है, और इसमें line 153 से शुरू होने वाला KEV block है:
"other": {
"type": "kev",
"content": {
"dateAdded": "2024-05-20",
"reference": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4947"
}
}
CVE-2024-3477 एक उदाहरण CVE है जिसके लिए मूल CNA ने CWE प्रदान नहीं किया, और एक CISA विश्लेषक उपलब्ध कमज़ोरी जानकारी के संदर्भ से एक निर्धारित करने में सक्षम था। वह मेट्रिक problemTypes नोड के अंतर्गत line 49 से शुरू होती है:
"problemTypes": [
{
"descriptions": [
{
"lang": "en",
"type": "CWE",
"cweId": "CWE-352",
"description": "CWE-352 Cross-Site Request Forgery (CSRF)"
}
]
}
]
CVE-2024-0043 एक उदाहरण CVE है जिसमें CISA द्वारा एक CVSS गणना जोड़ी गई थी, जो line 30 से शुरू होती है। फिर, यह विश्लेषण के समय उपलब्ध कमज़ोरी जानकारी के संदर्भ पर आधारित है।
"cvssV3_1": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.8,
"attackVector": "LOCAL",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "REQUIRED",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
}
कृपया ध्यान दें कि 10 दिसंबर, 2024 तक, CISA संवर्धित डेटासेट में CPE स्ट्रिंग्स जोड़ना बंद कर देगा। पहले संवर्धित डेटा में अभी भी CPE जानकारी हो सकती है। CPE स्ट्रिंग्स के संबंध में यहाँ दिए गए नोट्स ऐतिहासिक उद्देश्यों के लिए हैं।
CVE-2024-1347 एक उदाहरण CVE है जिसमें CISA द्वारा एक CPE स्ट्रिंग जोड़ी गई थी, जो line 61 से शुरू होती है।
"cpes": [
"cpe:2.3:a:gitlab:gitlab:*:*:*:*:*:*:*:*"
]
CVE-2024-2905 एक उदाहरण CVE है जिसमें पहले से ही CWE, CVSS, और CPE मेट्रिक्स थे (देखें here) जब CISA ने SSVC triage चरण किया, और यह KEV पर नहीं है, इसलिए और कुछ जोड़ने की आवश्यकता नहीं थी। बढ़िया काम, Red Hat CNA!
चूंकि CISA ADP CNA को Do The Right Thing करने और अपना स्वयं का CWE, CVSS, और CPE डेटा प्रदान करने के लिए प्रोत्साहित करने के लिए प्रतिबद्ध है, यदि CISA ADP द्वारा अपना आकलन करने के बाद किसी CVE प्रविष्टि को उस डेटा को शामिल करने के लिए अपडेट किया जाता है, तो CISA ADP CVE प्रविष्टि से अपने स्वयं के आकलन हटा देगा। यह दृष्टिकोण CVE रिकॉर्ड के भीतर डुप्लिकेट (और परस्पर विरोधी) डेटा को कम करेगा। दुर्लभ घटना में कि मूल CNA और CISA ADP द्वारा CWE, CVSS, या CPE डेटा प्रदान किया गया है, इसे CISA ADP कंटेनर में एक त्रुटि के रूप में माना जाना चाहिए, और मूल CNA के डेटा को प्राथमिकता मिलनी चाहिए।
SSVC डेटा इस तरह से एन्कोड किया गया है जो उस डेटा को उत्पन्न करने वाले decision tree में उपयोग किए गए SSVC संस्करण की स्कीमा के साथ संरेखित होता है। वर्तमान में, CISA CISA Coordinator tree का उपयोग कर रहा है।