
लक्ष्य सुविख्यात हमले को ट्रायेज करना और यह सीखना है कि सुरक्षा टीमें तुरंत कैसे प्रतिक्रिया देती हैं।
इस लैब का उद्देश्य एक और प्रसिद्ध वास्तविक-दुनिया की कमज़ोरी, Log4Shell, का ट्राइएज करना था, जो हाल के वर्षों में सबसे अधिक शोषित कमज़ोरियों में से एक है, क्योंकि प्रभावित लाइब्रेरी उद्यम सॉफ़्टवेयर में कितनी आम थी।
मैंने National Vulnerability Database पर जाकर CVE खोजा:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
मैंने CVE-2021-44228 खोजा और परिणाम पृष्ठ खोला।
विवरण पढ़ने के बाद, मैंने कुछ बुनियादी प्रश्नों के उत्तर दिए ताकि यह समझ सकूँ कि वास्तव में क्या जोखिम में है:
मैंने पृष्ठ पर सूचीबद्ध CVSS स्कोर और वेक्टर स्ट्रिंग पाई:
मैंने वेक्टर स्ट्रिंग को टुकड़े-टुकड़े करके देखा कि प्रत्येक भाग का वास्तव में क्या अर्थ है:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
यह वेक्टर स्ट्रिंग जितनी खराब हो सकती है, लगभग उतनी ही खराब है: कोई विशेषाधिकार आवश्यक नहीं, कोई उपयोगकर्ता सहभागिता नहीं, नेटवर्क के माध्यम से पहुँच योग्य, और यह कमज़ोर घटक के बाहर की चीज़ों को भी प्रभावित कर सकता है (दायरा: बदला हुआ)। यह संयोजन ही एक कारण है कि Log4Shell को प्रकट होने पर इतना तत्काल और व्यापक मुद्दा माना गया।
मैंने इस CVE के लिए NVD पृष्ठ पर Weakness Enumeration अनुभाग देखा।
सूचीबद्ध CWE CWE-917: Improper Neutralization of Special Elements used in an Expression Language Statement है। सीधे शब्दों में, इसका मतलब है कि सॉफ़्टवेयर इनपुट लेता है और उसे पहले ठीक से जाँचे बिना एक एक्सप्रेशन के भाग के रूप में मूल्यांकित करता है, जिससे हमलावर सामान्य लॉग संदेशों के माध्यम से दुर्भावनापूर्ण JNDI लुकअप डाल सकते थे।
मैंने विचार किया कि क्या मैं इसे दो अलग-अलग परिदृश्यों में उच्च या निम्न जोखिम मानूँगा।
परिदृश्य 1: कमज़ोर सॉफ़्टवेयर चालू है और पहुँच योग्य है। उच्च जोखिम। यह कमज़ोरी हमलावर को EL (Expression Language) स्टेटमेंट्स तक पहुँचने और उन्हें संशोधित करने देती है, जो सीधे गोपनीयता और अखंडता को प्रभावित करती है।
परिदृश्य 2: कमज़ोर सॉफ़्टवेयर ऐसी मशीन पर स्थापित है जो बंद है और पहुँच योग्य नहीं है। निम्न जोखिम। यदि कमज़ोर सॉफ़्टवेयर तक किसी भी तरह नहीं पहुँचा जा सकता, तो गोपनीयता और अखंडता बरकरार रहती हैं क्योंकि हमलावर के लिए उसके साथ संपर्क करने का कोई तरीका नहीं होता।
अब तक मैंने जिन CVEs का ट्राइएज किया है, उनमें से यह इसलिए अलग था क्योंकि एक हमलावर को इसे exploit करने के लिए बहुत कम की आवश्यकता होती है: कोई विशेषाधिकार नहीं, कोई उपयोगकर्ता सहभागिता नहीं, केवल नेटवर्क पहुँच, साथ ही इस तथ्य के साथ कि यह कमज़ोरी घटक के अलावा अन्य प्रणालियों को भी प्रभावित कर सकती थी। यह एक अच्छा उदाहरण है कि जब Log4Shell सामने आया तो उद्योग में इतनी व्यापक भागदौड़ क्यों मची।