
Практическая лаборатория триажа CVE: анализируйте записи NVD, декодируйте векторы CVSS, сопоставляйте слабости CWE и оценивайте риск для громких эксплойтов, таких как ProxyLogon.
Для этой лабораторной работы цель состояла в том, чтобы попрактиковаться в триаже известной реальной уязвимости так, как это делала бы команда безопасности: прочитать детали CVE, понять оценку CVSS и порассуждать, насколько это на самом деле рискованно в зависимости от ситуации.
Я перешёл в Национальную базу данных уязвимостей и нашёл CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
Я выполнил поиск по CVE-2021-26855 и открыл страницу с результатами.
Прочитав описание, я ответил на несколько базовых вопросов, чтобы понять, что именно находится под угрозой:
Я нашёл оценку CVSS и векторную строку, указанные на странице:

Я разобрал векторную строку по частям, чтобы увидеть, что означает каждая часть:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
По сути, это означает, что злоумышленнику не нужны учётные данные или взаимодействие с пользователем для эксплуатации уязвимости, а если он её эксплуатирует, то может полностью скомпрометировать конфиденциальность, целостность и доступность. Эта комбинация во многом объясняет, почему данная CVE рассматривалась как настолько серьёзная и активно эксплуатируемая уязвимость в то время.
Я проверил раздел Weakness Enumeration на странице NVD, чтобы понять, к какой категории слабостей относится эта уязвимость.
Указанная CWE — CWE-918: Server-Side Request Forgery (SSRF) (Подделка серверных запросов). Простыми словами, это означает, что сервер принимает URL или запрос из другого места и выполняет его, не проверяя должным образом, что запрос действительно направляется туда, куда нужно.
Я рассмотрел, стал бы я оценивать риск как более высокий или более низкий в двух разных сценариях.
Сценарий 1: Уязвимое программное обеспечение работает и доступно. Более высокий риск. Эта уязвимость позволяет злоумышленнику получить доступ к почтовым ящикам и файлам, которые ему не принадлежат, а также выполнять код или вносить изменения в систему.
Сценарий 2: Уязвимое программное обеспечение установлено на машине, которая выключена и недоступна. Более низкий риск. Без питания или сетевого подключения у злоумышленника нет возможности добраться до сервера и использовать уязвимость.
Это упражнение стало хорошим напоминанием о том, что оценка серьёзности CVE — это ещё не вся картина; фактический риск также зависит от контекста, например от того, доступна ли уязвимая система. Критическая уязвимость на автономной машине — это совсем другой риск, чем та же уязвимость на работающем сервере, доступном из интернета.