在这个实验室中,目标是练习以安全团队的方式对已知的真实世界漏洞进行分类研判:阅读 CVE 详情,理解 CVSS 评分,并根据情况推理其实际风险程度。
我访问了国家漏洞数据库(NVD)并查询了该 CVE:
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records
我搜索了 CVE-2021-26855 并打开了结果页面。
通读描述后,我回答了几个基本问题,以了解实际存在风险的内容:
我看到了页面上列出的 CVSS 评分和向量字符串:
我逐段查看了向量字符串,以了解每个部分的实际含义:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
基本上,这意味着攻击者无需任何凭据或用户交互即可利用该漏洞;一旦利用,他们就可以完全破坏机密性、完整性和可用性。这种组合是当时该 CVE 被视为严重且被积极利用的漏洞的重要原因。
我查看了 NVD 页面上的弱点枚举(CWE)部分,以了解这实际上属于哪种弱点类别。
列出的 CWE 是 CWE-918:服务器端请求伪造(SSRF)。简单来说,这意味着服务器从其他地方获取 URL 或请求并获取资源,而没有正确检查该请求是否确实发往应有的目的地。
我考虑了在两种不同场景下,是否应将此风险视为较高或较低。
场景 1:存在漏洞的软件在线且可访问。 风险较高。此漏洞使攻击者能够访问不属于他们的邮箱和文件,并在系统上运行代码或进行更改。
场景 2:存在漏洞的软件安装在已断电且无法访问的机器上。 风险较低。由于没有电源或网络连接,攻击者根本无法访问服务器来利用该漏洞。
这次练习很好地提醒我们,CVE 的严重性评分并不是全部,实际风险还取决于情境,例如存在漏洞的系统是否可访问。离线机器上的严重漏洞与同一漏洞出现在面向互联网的在线服务器上,其风险是大不相同的。