对于本实验,目标是分析另一个众所周知的真实世界漏洞,这次是永恒之蓝(EternalBlue),即 SMBv1 缺陷,它曾被 WannaCry 勒索软件爆发大规模利用。
我访问了国家漏洞数据库(NVD)并检索了该 CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
我搜索了 CVE-2017-0144 并打开了结果页面。
通读描述后,我回答了一些基本问题,以了解实际面临风险的内容:
我找到了页面列出的 CVSS 评分和向量字符串:
我逐部分分析了向量字符串,以了解每个部分的实际含义:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
这一个漏洞需要少量权限才能利用(不同于 ProxyLogon,它不需要任何权限),但它仍然不需要任何用户交互,而且成功的攻击仍然会完全破坏机密性、完整性和可用性。这种组合是永恒之蓝在与 WannaCry 这类自我传播蠕虫结合后变得如此危险的重要原因之一。
我查看了 NVD 页面上该 CVE 的弱点枚举(Weakness Enumeration)部分,但没有列出任何 CWE。
我考虑了在两种不同场景下,是否会将其视为较高风险或较低风险。
场景 1:存在漏洞的软件处于运行状态且可访问。
较高风险。该漏洞使攻击者能够远程访问服务器、运行代码并访问文件。
场景 2:存在漏洞的软件安装在已关机且无法访问的机器上。
较低风险。由于没有电源或网络连接,攻击者根本无法访问服务器来利用该漏洞。
与 ProxyLogon 的分析相比,这是一个很好的例子,说明两个关键漏洞在细节上仍然可能存在差异:永恒之蓝需要低权限,而 ProxyLogon 不需要任何权限,但一旦考虑到成功利用可能造成的破坏程度,两者仍然都属于“应视为高风险”的类别。和以前一样,实际风险仍然取决于上下文:同样的漏洞在离线且无法访问的机器上远没有那么危险。