
Цель — выполнять триаж известных атак и изучать, как команды безопасности быстро реагируют.
В этой лабораторной работе целью было провести триаж ещё одной известной реальной уязвимости — на этот раз EternalBlue, ошибки в SMBv1, которая получила широкую известность благодаря вспышке программы-вымогателя WannaCry.
Я перешёл в Национальную базу данных уязвимостей (NVD) и нашёл этот CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
Я выполнил поиск по CVE-2017-0144 и открыл страницу с результатом.
Ознакомившись с описанием, я ответил на несколько основных вопросов, чтобы понять, что именно находится под угрозой:
Я нашёл оценку CVSS и векторную строку на странице:
Я разобрал векторную строку по частям, чтобы посмотреть, что означает каждая часть:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Эта уязвимость требует небольшого объёма привилегий для эксплуатации (в отличие от ProxyLogon, которому они не требовались вовсе), но ей по-прежнему не нужно взаимодействие с пользователем, а успешная атака по-прежнему полностью нарушает конфиденциальность, целостность и доступность. Именно это сочетание во многом объясняет, почему уязвимость EternalBlue была так опасна, когда её объединили с самораспространяющимся червём вроде WannaCry.
Я проверил раздел Weakness Enumeration на странице NVD для этого CVE, но для него не было указано ни одной CWE.
Я рассмотрел, счёл бы я это более высоким или более низким риском в двух разных сценариях.
Сценарий 1: Уязвимое программное обеспечение работает и доступно. Более высокий риск. Эта уязвимость позволяет атакующему удалённо получить доступ к серверу, выполнять код и получать доступ к файлам.
Сценарий 2: Уязвимое программное обеспечение установлено на машине, которая выключена и недоступна. Более низкий риск. Без питания и сетевого подключения у атакующего нет никакой возможности вообще добраться до сервера, чтобы воспользоваться уязвимостью.
Сравнивая это с триажем ProxyLogon, можно сказать, что это хороший пример того, как две критические уязвимости могут различаться в деталях: EternalBlue требует низких привилегий, тогда как ProxyLogon не требовал никаких, но обе всё равно попадают в категорию «считать высоким риском», если посмотреть, какой ущерб может нанести успешная эксплуатация. Как и раньше, фактический риск сводится к контексту: та же самая уязвимость гораздо менее опасна на машине, которая находится офлайн и недоступна.