भेद्यता प्रबंधन रिपोर्ट
के लिए तैयार: CyberTech Solutions
द्वारा तैयार: Victoria Simon
दिनांक: April 10, 2024
1. कार्यकारी सारांश
यह रिपोर्ट Nessus का उपयोग करके CyberTech Solutions के Linux बुनियादी ढांचे और वेब अनुप्रयोगों पर किए गए एक व्यापक भेद्यता मूल्यांकन के निष्कर्षों का विवरण देती है। मूल्यांकन में शामिल थे:
- क्रेडेंशियल स्कैन Linux सर्वरों के
- वेब अनुप्रयोग भेद्यता स्कैन
- स्वचालित रिपोर्टिंग कॉन्फ़िगरेशन
- पैच प्रबंधन Ansible के माध्यम से
मुख्य निष्कर्षों में Nginx और पुराने OpenSSH संस्करणों में गंभीर भेद्यताएं शामिल हैं। तत्काल पैचिंग और सुरक्षा सख्तीकरण अनुशंसाएं प्रदान की गई हैं।
2. प्रयोगशाला उद्देश्य
- Linux सिस्टम पर क्रेडेंशियल भेद्यता स्कैन करना।
- वेब अनुप्रयोग भेद्यताओं की पहचान और विश्लेषण करना।
- स्वचालित ईमेल रिपोर्टिंग के लिए Nessus को कॉन्फ़िगर करना।
- Ansible का उपयोग करके भेद्यताओं को पैच करना।
- हितधारक समीक्षा के लिए निष्कर्षों का दस्तावेज़ीकरण करना।
3. उपयोग किए गए उपकरण और संसाधन
4. कार्यप्रणाली
कार्य 1: क्रेडेंशियल स्कैन कॉन्फ़िगरेशन
-
SSH सेटअप:
- OpenSSH स्थापित किया (
sudo apt install openssh-server)।
- SSH क्रेडेंशियल्स के साथ Nessus कॉन्फ़िगर किया (username:
root, password: kali)।
su के माध्यम से विशेषाधिकार वृद्धि सक्षम की।

-
स्कैन परिणाम:

स्कैन किया गया ssh भेद्यता स्कोर



सिफारिशें
क्रेडेंशियल स्कैन और Linux सर्वर तथा होस्टेड अनुप्रयोगों पर भेद्यता मूल्यांकन के बाद, संगठन की सुरक्षा स्थिति में सुधार के लिए निम्नलिखित सुधार कदम अनुशंसित हैं:
- सिस्टम और सॉफ्टवेयर पैचिंग:
• ज्ञात भेद्यताओं को दूर करने के लिए OpenSSH को नवीनतम सुरक्षित संस्करण में अपग्रेड करें।
• CVE-2022-0185 जैसे तत्काल अपडेट सहित नवीनतम Linux कर्नेल पैच लागू करें।
• अनुरोध स्मगलिंग, असुरक्षित यादृच्छिकता और मेमोरी प्रबंधन भेद्यताओं (जैसे CVE-2024-27980, CVE-2024-21891, CVE-2024-21892) के जोखिमों को कम करने के लिए Node.js को संस्करण 18.20.1 या बाद में अपग्रेड करें।
• स्वचालित पैच अपडेट सक्षम करें या सुरक्षा फिक्स के समय पर आवेदन सुनिश्चित करने के लिए एक केंद्रीकृत पैच प्रबंधन प्रणाली के साथ एकीकृत करें।
- SSH सेवा सख्तीकरण
• कमजोर SSH एल्गोरिदम, सिफर (जैसे CBC, Arcfour) और MAC को अक्षम करें।
• कुंजी-आधारित प्रमाणीकरण लागू करें और जहां संभव हो पासवर्ड लॉगिन अक्षम करें।
• कस्टम SSH पोर्ट कॉन्फ़िगर करें और फ़ायरवॉल नियमों या TCP रैपर का उपयोग करके SSH पहुंच प्रतिबंधित करें।
• विशिष्ट IP तक पहुंच सीमित करें और दूरस्थ कनेक्शन के लिए दो-कारक प्रमाणीकरण (2FA) लागू करें।
- उपयोगकर्ता और पहुंच नियंत्रण
• SSH के माध्यम से रूट लॉगिन अक्षम करें; विशेषाधिकार वृद्धि के लिए sudo का उपयोग करें।
• अप्रयुक्त या विरासत उपयोगकर्ता खातों को हटाएं और मजबूत पासवर्ड नीतियां लागू करें।
• ब्रूट-फोर्स हमलों को रोकने के लिए खाता लॉकआउट तंत्र सेट करें।
• यह सुनिश्चित करने के लिए उपयोगकर्ता समूहों और विशेषाधिकारों का ऑडिट करें कि न्यूनतम विशेषाधिकार लागू है।
- होस्ट और नेटवर्क सख्तीकरण
• अनावश्यक सेवाओं को अक्षम करें और अप्रयुक्त पोर्ट बंद करें।
• सर्वोत्तम प्रथाओं को लागू करने के लिए Lynis, OpenSCAP, या CIS बेंचमार्क जैसे सख्तीकरण उपकरणों का उपयोग करें।
• नेटवर्क एक्सपोजर को सीमित करने और पार्श्व गति को रोकने के लिए फ़ायरवॉल नियम लागू करें।
- निगरानी, लॉगिंग और पहचान
• SSH, sudo और सिस्टम घटनाओं के लिए विस्तृत लॉगिंग सक्षम करें।
• रीयल-टाइम निगरानी और अलर्टिंग के लिए लॉग को SIEM प्लेटफॉर्म के साथ एकीकृत करें।
• संदिग्ध व्यवहार और असामान्य पहुंच पैटर्न की निगरानी करें।
- अनुप्रयोग और निर्भरता सुरक्षा
• Node.js निर्भरताओं को स्कैन और ठीक करने के लिए npm audit या yarn audit चलाएं।
• डायनामिक और स्टैटिक विश्लेषण उपकरणों (DAST/SAST) के साथ नियमित रूप से अनुप्रयोगों का परीक्षण करें।
• ज्ञात वेब-आधारित हमलों को ब्लॉक करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें।
- बैकअप और पुनर्प्राप्ति
• कॉन्फ़िगरेशन और महत्वपूर्ण डेटा का नियमित बैकअप शेड्यूल करें।
• समय-समय पर आपदा पुनर्प्राप्ति और बैकअप पुनर्स्थापना प्रक्रियाओं का परीक्षण करें।
- सुरक्षा जागरूकता और शासन
• सिस्टम प्रशासकों और डेवलपर्स के लिए नियमित सुरक्षा प्रशिक्षण आयोजित करें।
• अद्यतन सुरक्षा नीतियों, प्रक्रियाओं और संपत्ति दस्तावेज़ीकरण को बनाए रखें।
• सक्रिय रहने के लिए समय-समय पर भेद्यता मूल्यांकन और पैठ परीक्षण करें।
कार्य 2: वेब अनुप्रयोग स्कैन
- Nginx भेद्यताएं:






- भेद्यता विश्लेषण:
- एक्सप्लॉइट आसानी: कम जटिलता (सार्वजनिक एक्सप्लॉइट उपलब्ध)।
- पैच तिथियां:
- CVE-2021-23017: जून 2021 में पैच किया गया।
- CVE-2022-41741: अक्टूबर 2022 में पैच किया गया।
कार्य 3: स्वचालित ईमेल रिपोर्टिंग
-
SMTP कॉन्फ़िगरेशन:
- होस्ट:
smtp.gmail.com (पोर्ट: 587, TLS)।

- Gmail ऐप पासवर्ड का उपयोग प्रमाणीकरण के लिए किया गया।


- परीक्षण ईमेल हितधारकों को सफलतापूर्वक भेजा गया।

nessus ने एक ईमेल भेजा। इसका मतलब है, यह पूरी तरह से काम किया।
कार्य 4: पैच प्रबंधन
-
Ansible Playbook:
- पुराने Nginx को हटाया (
/usr/local/nginx)।
- नवीनतम Nginx संस्करण स्थापित किया (
apt: name=nginx state=latest)।

पुराने Nginx संस्करण को अपडेट करने के लिए .yml स्क्रिप्ट
- परिणाम: Nginx 1.15.5 से 1.26.3 में अपग्रेड किया गया।


5. विश्लेषण और निष्कर्ष
प्रमुख भेद्यताएं पहचानी गईं
1. पुराने NGINX संस्करण
- CVE-2021-23017: DNS रिज़ॉल्वर में 1-बाइट मेमोरी ओवरराइट (जोखिम: RCE/क्रैश)।
- HTTP/2 एक्सप्लॉइट:
- CVE-2019-9511, CVE-2019-9513, CVE-2019-9516: फ्रेम हेरफेर के माध्यम से DoS।
- CVE-2018-16843, CVE-2018-16844, CVE-2018-16845: CPU/मेमोरी थकावट हमले।
- CVE-2019-20372: HTTP हेडर के माध्यम से सर्वर संस्करण प्रकटीकरण (सूचना लीक)।
2. Nessus से कई प्लगइन निष्कर्ष
- प्लगइन आईडी: 150154, 127907, 118956, 134220 असमर्थित/भेद्य NGINX संस्करणों की पुष्टि करते हैं।
प्रमुख जोखिम:
- अनपैच किए गए सिस्टम रैनसमवेयर और डेटा उल्लंघनों के प्रति संवेदनशील होते हैं।
- वेब भेद्यताएं क्लाइंट डेटा को अवरोधन के लिए उजागर करती हैं।
6. NGINX सुरक्षा सुधार के लिए महत्वपूर्ण कार्रवाइयां
- NGINX को नवीनतम स्थिर संस्करण (≥1.20.1) में अपग्रेड करें
- क्यों? यह कम करता है:
- CVE-2021-23017 (DNS रिज़ॉल्वर मेमोरी करप्शन)
- HTTP/2 DoS भेद्यताएं (CVE-2019-9511, CVE-2018-16843, आदि)
- सर्वर संस्करण प्रकटीकरण (CVE-2019-20372)।
- कार्रवाई:
- कॉन्फ़िगरेशन (
nginx.conf) का बैकअप लें, फिर आधिकारिक NGINX रिपॉजिटरी का उपयोग करके अपग्रेड करें।
- अपग्रेड के बाद संस्करण सत्यापित करें:
nginx -v।
- HTTP/2 को अक्षम या सख्त करें
- यदि HTTP/2 अनावश्यक है:
- NGINX कॉन्फ़िग में अक्षम करें (
listen 443 ssl http2 के बजाय listen 443 ssl)।
- यदि आवश्यक है:
- सुनिश्चित करें कि NGINX पैच किया गया है (अपग्रेड के बाद)।
- असामान्य HTTP/2 ट्रैफ़िक (जैसे तेज़ स्ट्रीम/फ्रेम) के लिए लॉग की निगरानी करें।
- पैच प्रबंधन लागू करें
- अपडेट स्वचालित करें:
unattended-upgrades (Linux) या Ansible जैसे उपकरणों का उपयोग करें।
- ऑडिट शेड्यूल करें: NGINX/OS पैकेज अपडेट के लिए मासिक जांच।
- Nessus पुन: स्कैन के साथ फिक्स सत्यापित करें
- Nessus फिर से चलाएं (प्लगइन आईडी: 150154, 127907, आदि) पुष्टि करने के लिए:
- NGINX संस्करण अब फ़्लैग नहीं किया गया है।
- HTTP/2 CVE (यदि सक्षम है) पैच किए गए हैं।
अतिरिक्त सख्तीकरण कदम
- NGINX संस्करण छिपाएं:
nginx.conf में server_tokens off; जोड़ें।
- HTTP विधियों को सीमित करें: यदि लागू हो तो केवल
GET, POST, HEAD की अनुमति दें।
- CVE डेटाबेस की निगरानी करें: NGINX सुरक्षा सलाहकारों की सदस्यता लें।
समयरेखा:
- तत्काल (24-48 घंटे): NGINX अपग्रेड करें, HTTP/2 अक्षम करें (यदि संभव हो)।
- अनुवर्ती (1 सप्ताह): पैच प्रबंधन रोलआउट + पुन: स्कैन।
सुधार के बाद: परिवर्तनों का दस्तावेज़ीकरण करें और HTTP/2/NGINX एक्सप्लॉइट परिदृश्यों को शामिल करने के लिए घटना प्रतिक्रिया योजनाओं को अपडेट करें।
7. चुनौतियां और समाधान
| चुनौती | समाधान |
|---|
| nessus प्लगइन्स स्थापना | मैं अपनी रैम नहीं बढ़ा सका, इसलिए मुझे कई घंटों और असफल प्रयासों के बाद प्लगइन्स स्थापित करने के लिए अधिक समय तक इंतजार करना पड़ा। |
| SMTP ईमेल विफलताएं | Gmail ऐप पासवर्ड उत्पन्न किया |
| Ansible playbook त्रुटियां | ansible-lint के साथ YAML सिंटैक्स सत्यापित किया |
8. निष्कर्ष
मूल्यांकन ने पुराने NGINX संस्करणों और अनपैच CVE के कारण CyberTech के वेब बुनियादी ढांचे में गंभीर भेद्यताओं की पहचान की, जिससे संगठन DoS हमलों, मेमोरी करप्शन और सूचना प्रकटीकरण के संपर्क में आ गया। इन जोखिमों को दूर करने के लिए, तत्काल अपग्रेड, HTTP/2 सख्तीकरण और स्वचालित पैच प्रबंधन आवश्यक हैं।
सुधार के बाद एक अनुवर्ती स्कैन किया जाना चाहिए ताकि फिक्स को मान्य किया जा सके। नियमित अपडेट और निगरानी के माध्यम से एक सक्रिय सुरक्षा मुद्रा बनाए रखने से भविष्य के खतरों को कम करने और दीर्घकालिक लचीलापन सुनिश्चित करने में मदद मिलेगी।
10. संदर्भ
- NIST NVD: https://nvd.nist.gov
- Nessus दस्तावेज़ीकरण: https://www.tenable.com
- https://www.notion.so/Nessus-1cb5f18a0bc980cdb558d62702ab23e9?pvs=21