
लक्ष्य ज्ञात हमलों का ट्रायेज करना और यह सीखना है कि सुरक्षा टीमें कितनी जल्दी प्रतिक्रिया देती हैं।
इस लैब का लक्ष्य एक और प्रसिद्ध वास्तविक-दुनिया की कमजोरी, Log4Shell, का ट्राइएज करना था, जो हाल के वर्षों में सबसे व्यापक रूप से शोषित कमजोरियों में से एक है, क्योंकि प्रभावित लाइब्रेरी एंटरप्राइज़ सॉफ़्टवेयर में बहुत आम थी।
मैंने National Vulnerability Database पर जाकर CVE खोजा:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
मैंने CVE-2021-44228 खोजा और परिणाम पृष्ठ खोला।
विवरण पढ़ने के बाद, मैंने यह समझने के लिए कुछ बुनियादी प्रश्नों के उत्तर दिए कि वास्तव में क्या जोखिम में है:
मैंने पृष्ठ पर सूचीबद्ध CVSS स्कोर और वेक्टर स्ट्रिंग पाई:
मैंने वेक्टर स्ट्रिंग को टुकड़े-टुकड़े करके देखा कि प्रत्येक भाग का वास्तव में क्या अर्थ है:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
यह वेक्टर स्ट्रिंग जितनी खराब हो सकती है उतनी ही खराब है: कोई विशेषाधिकार आवश्यक नहीं, कोई उपयोगकर्ता सहभागिता नहीं, नेटवर्क के माध्यम से पहुँच योग्य, और यह कमजोर घटक के बाहर की चीज़ों को भी प्रभावित कर सकती है (दायरा: बदला हुआ)। यह संयोजन ही एक कारण है कि Log4Shell को उजागर होने पर इतना अत्यावश्यक और व्यापक मुद्दा माना गया था।
मैंने इस CVE के लिए NVD पृष्ठ पर Weakness Enumeration अनुभाग देखा।
सूचीबद्ध CWE है CWE-917: Improper Neutralization of Special Elements used in an Expression Language Statement। सीधे शब्दों में, इसका मतलब है कि सॉफ़्टवेयर इनपुट लेता है और उसे पहले ठीक से जाँचे बिना एक एक्सप्रेशन के भाग के रूप में evaluate करता है, जिससे हमलावर सामान्य लॉग संदेशों के माध्यम से दुर्भावनापूर्ण JNDI लुकअप घुसा सकते थे।
मैंने विचार किया कि क्या मैं इसे दो अलग-अलग परिदृश्यों में उच्च या निम्न जोखिम मानूँगा।
परिदृश्य 1: कमजोर सॉफ़्टवेयर लाइव है और पहुँच योग्य है। उच्च जोखिम। यह कमजोरी हमलावर को EL (Expression Language) स्टेटमेंट्स तक पहुँचने और उन्हें संशोधित करने देती है, जो सीधे गोपनीयता और अखंडता को प्रभावित करती है।
परिदृश्य 2: कमजोर सॉफ़्टवेयर एक ऐसी मशीन पर स्थापित है जो बंद है और पहुँच योग्य नहीं है। निम्न जोखिम। यदि कमजोर सॉफ़्टवेयर तक किसी भी तरह नहीं पहुँचा जा सकता, तो गोपनीयता और अखंडता बरकरार रहती हैं, क्योंकि हमलावर के लिए उसके साथ interact करने का कोई तरीका नहीं है।
अब तक मैंने जिन CVEs का ट्राइएज किया है, उनमें से यह इस बात के लिए अलग था कि हमलावर को इसे exploit करने के लिए कितना कम चाहिए — कोई विशेषाधिकार नहीं, कोई उपयोगकर्ता सहभागिता नहीं, केवल नेटवर्क पहुँच — साथ ही यह तथ्य कि यह कमजोरी घटक के अलावा अन्य प्रणालियों को भी प्रभावित कर सकती थी। यह एक अच्छा उदाहरण है कि Log4Shell ने सामने आने पर उद्योग भर में इतनी व्यापक भागदौड़ क्यों मचाई।