
हैंड्स-ऑन CVE ट्राइएज लैब: NVD प्रविष्टियों का विश्लेषण करें, CVSS वैक्टर डिकोड करें, CWE कमजोरियों को मैप करें, और ProxyLogon जैसे हाई-प्रोफाइल एक्सप्लॉइट्स के लिए जोखिम को प्रासंगिक बनाएं।
इस लैब का लक्ष्य एक प्रसिद्ध वास्तविक-दुनिया की कमजोरी का ट्राइएज उस तरह अभ्यास करना था जैसे कोई सुरक्षा टीम कर सकती है: CVE विवरण पढ़ना, CVSS स्कोर समझना, और यह तर्क करना कि स्थिति के आधार पर यह वास्तव में कितना जोखिम भरा है।
मैंने National Vulnerability Database में जाकर CVE देखा:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
मैंने CVE-2021-26855 खोजा और परिणाम पृष्ठ खोला।
विवरण पढ़ने के बाद, मैंने यह समझने के लिए कुछ बुनियादी प्रश्नों के उत्तर दिए कि वास्तव में क्या जोखिम में है:
मैंने पृष्ठ पर CVSS स्कोर और वेक्टर स्ट्रिंग सूचीबद्ध पाई:
मैंने वेक्टर स्ट्रिंग को टुकड़े-टुकड़े करके देखा कि प्रत्येक भाग का वास्तव में क्या अर्थ है:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
मूल रूप से, इसका मतलब है कि एक हमलावर को इसका शोषण करने के लिए किसी क्रेडेंशियल या उपयोगकर्ता सहभागिता की आवश्यकता नहीं है, और यदि वे ऐसा करते हैं, तो वे गोपनीयता, अखंडता और उपलब्धता से पूरी तरह समझौता कर सकते हैं। यह संयोजन इस बात का एक बड़ा कारण है कि इस CVE को उस समय इतनी गंभीर, सक्रिय रूप से शोषित कमजोरी के रूप में क्यों माना गया था।
यह देखने के लिए कि यह वास्तव में किस श्रेणी की कमजोरी है, मैंने NVD पृष्ठ पर Weakness Enumeration अनुभाग देखा।
सूचीबद्ध CWE है CWE-918: Server-Side Request Forgery (SSRF)। सीधे शब्दों में, इसका मतलब है कि सर्वर किसी और जगह से URL या अनुरोध लेता है और उसे लाता है, बिना यह ठीक से जाँचे कि अनुरोध वास्तव में वहीं जा रहा है जहाँ उसे जाना चाहिए।
मैंने विचार किया कि क्या मैं इसे दो अलग-अलग परिदृश्यों में उच्च या निम्न जोखिम के रूप में मानूँगा।
परिदृश्य 1: कमजोर सॉफ्टवेयर लाइव और सुलभ है। उच्च जोखिम। यह कमजोरी एक हमलावर को उन मेलबॉक्स और फाइलों तक पहुँचने की अनुमति देती है जो उनकी नहीं हैं, और सिस्टम पर कोड चलाने या बदलाव करने की भी।
परिदृश्य 2: कमजोर सॉफ्टवेयर एक ऐसी मशीन पर स्थापित है जो बंद है और सुलभ नहीं है। निम्न जोखिम। बिजली या नेटवर्क कनेक्शन के बिना, किसी हमलावर के लिए कमजोरी का शोषण करने के लिए सर्वर तक पहुँचने का कोई रास्ता नहीं है।
यह अभ्यास एक अच्छा अनुस्मारक था कि CVE का गंभीरता स्कोर पूरी तस्वीर नहीं है, वास्तविक जोखिम संदर्भ पर भी निर्भर करता है, जैसे कि कमजोर सिस्टम सुलभ है या नहीं। एक ऑफ़लाइन मशीन पर एक गंभीर कमजोरी का जोखिम, एक लाइव, इंटरनेट-सामने वाले सर्वर पर उसी कमजोरी से बहुत अलग होता है।