
Goal is to triage well known attacks and learn how security teams quickly respond.
Para este laboratório, o objetivo era praticar a triagem de uma vulnerabilidade real e bem conhecida da forma como uma equipe de segurança faria: lendo os detalhes da CVE, entendendo a pontuação CVSS e raciocinando sobre o quão arriscada ela realmente é, dependendo da situação.
Acessei o National Vulnerability Database e pesquisei a CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
Procurei por CVE-2021-26855 e abri a página de resultados.
Depois de ler a descrição, respondi algumas perguntas básicas para entender o que está realmente em risco:
Encontrei a pontuação CVSS e a string do vetor listadas na página:
Analisei a string do vetor parte por parte para ver o que cada componente realmente significava:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Basicamente, isso significa que um atacante não precisa de nenhuma credencial ou interação do usuário para explorar a vulnerabilidade e, se conseguir, pode comprometer totalmente a confidencialidade, a integridade e a disponibilidade. Essa combinação é uma grande parte do motivo pelo qual esta CVE foi tratada como uma vulnerabilidade tão grave e ativamente explorada na época.
Verifiquei a seção Weakness Enumeration na página do NVD para ver qual categoria de fraqueza isso realmente é.
A CWE listada é CWE-918: Server-Side Request Forgery (SSRF). Em termos simples, isso significa que o servidor recebe uma URL ou solicitação de algum outro lugar e a busca, sem verificar adequadamente se a solicitação está realmente indo para onde deveria.
Considerei se eu trataria isso como risco maior ou menor em dois cenários diferentes.
Cenário 1: O software vulnerável está ativo e acessível. Risco maior. Esta vulnerabilidade permite que um atacante acesse caixas de correio e arquivos que não são dele, e execute código ou faça alterações no sistema.
Cenário 2: O software vulnerável está instalado em uma máquina que está desligada e inacessível. Risco menor. Sem energia ou conexão de rede, não há como um atacante alcançar o servidor para explorar a vulnerabilidade em primeiro lugar.
Este exercício foi um bom lembrete de que a pontuação de gravidade de uma CVE não é o quadro completo; o risco real também depende do contexto, como se o sistema vulnerável está ou não acessível. Uma vulnerabilidade crítica em uma máquina offline é um risco muito diferente da mesma vulnerabilidade em um servidor ativo e exposto à internet.