iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0
Security

從桃子園灘頭到CySA+系列 第 15 篇

Day15|CVSS分數最高的就先修嗎?

  • 分享至 

  • xImage
  •  

Day15|CVSS分數最高的就先修嗎?

在我準備的期間常常碰到一種題型,丟一排弱點出來,問哪一個要先處理。

這個要分成幾個層面,有沒有人實際在利用這個漏洞了、這漏洞所在的位置對不對外、這台機器停下來影響多大、這會不會出影響人身安全

Day14 最後有提到,NVD 或掃描報告上看到的大多是 Base 分數,它只描述這個漏洞本身,不管它出現在誰家、也不管現在外面有沒有人在打。

有沒有人真的在打

CVSS 算的是「如果被打了會怎樣」,但它不會顯示現在外面是不是已經有人拿這個洞在打了。

這件事美國的 CISA 有維護一個公開的資訊,叫 KEV(Known Exploited Vulnerabilities),在這附上目錄連結。

要被放進去,有三個條件:

  • 有 CVE 編號
  • 有可靠的證據顯示已經在真實環境被利用,只有研究用的 PoC 不算
  • 有明確的處理方式,像是照廠商說明更新,或是產品已經 EOL 就從網路上拿掉

另一個常跟它一起出現的是 EPSS,跟 CVSS 一樣是 FIRST 在維護。
它用模型去估一個 CVE 在接下來 30 天內被利用的機率,每天更新。

我的理解是,KEV 講的是「已經發生了」,EPSS 講的是「接下來有多可能」,兩個可以搭著看。

不在 KEV 上,不代表沒人在打,只是 CISA 還沒有確認到。

打不打得到

同一個洞,放在對外的網站上,跟放在只有內網連得到的機器上,是兩回事。

對外的,整個網際網路都可以來試;只在內網的,對方得先想辦法進得來。

再來看旁邊有沒有東西擋著,這個叫補償控制(compensating control),意思是漏洞本身還沒修,但用別的方式先把風險壓下來,像防火牆只放特定來源連進來、前面擋一台 WAF、把有問題的功能先關掉。

有補償控制的,不代表可以不修,但緊急程度通常會往後挪一點。
反過來,有洞、對外、又什麼都沒擋的那台,才是最該先看的。

這台停得起嗎

基本上商用產品只要有漏洞都會盡快出patch,最快也最直觀的修法就是上 patch,但大多需要重開機。但不是每一台都說停就停。

停得起的,排時間修,真的很嚴重、又已經確認被打的,甚至可以先關掉止血。
停不起的,像整個公司營運就靠它的那台,就只能先上補償措施,降低風險,等維護時段再處理。

所以同一個洞,在兩台不同的機器上,第一步可能完全不一樣。

會不會傷到人

有一類系統會被排到很前面,就是牽涉人身安全的。
醫院的醫療設備、工廠的產線控制、大樓的消防跟門禁,這些東西出事,影響的不只是資料或服務,是人的安全,那這時候這個優先順序就需要優先衡量。

自己捏一份清單排排看

講了這麼多,直接捏一份來排。
前兩條是真的 CVE,後三條是我自己編的情境。

弱點 分數 在哪 影響幾台 KEV
A BlueKeep(CVE-2019-0708),RDP 不用帳號就能遠端執行 9.8 內網一台還沒汰換的 Windows Server 2008 R2,只對內 1 有
B PrintNightmare(CVE-2021-34527),Print Spooler 遠端執行 8.8 網域控制站(DC) 2 有
C 網站回應裡帶出伺服器軟體版本(虛構) 5.3 所有對外的 Web 伺服器 60 無
D 某套內部軟體可遠端執行(虛構) 9.1 測試用 VM,下個月要刪 3 無
E 產線 HMI 管理介面還是預設密碼(虛構) 6.5 工廠產線 2 無

HMI 是 Human-Machine Interface,人機介面,操作員拿來看機台狀態、下指令的那台電腦或面板。

我的排法是 B → E → A → D → C。

B 排第一。 在 KEV 上,再來打下來的是 DC,等於整個 AD 都交出去了。
DC 本來就不需要印東西,Print Spooler 可以先關掉,這步不用停機,然後再排 patch。

E 排第二。 分數不高、也不在 KEV,但它控制的是機台,出事的可能是人。
改掉預設密碼也不用停機,成本很低,沒有理由拖。
這條放第一我也覺得說得通。

A 排第三。 分數是整份清單最高的,也在 KEV,不用帳號就能打。
但它只在內網、只有一台。
我會先確認 RDP 有沒有開 NLA(Network Level Authentication),來源限縮到管理用的那幾台,然後把汰換排進計畫。降低攻擊面的同時,同時將已經EOS的產品列入汰換計畫,以免未來出現漏洞沒有Patch可以修。

D 排第四。 9.1 很嚇人,但不在 KEV、在測試機、下個月就要刪。
但如果它跟正式環境在同一個網段,這條就要往前挪。

C 排最後。 60 台是整份清單最多的,但它讓對方知道的是版本號,屬於偵察。
修起來很便宜,改個設定就好,可以順手做,但不會排在前面。

這份清單的CDE是我假設的狀況,按照我的判斷來排序,真實環境還是要看公司的資產清單、合約的 SLA跟能不能喬到維護時段,這些都是需要按照實際狀況來考慮,複雜點可能需要開會討論,不是自己說了算,這邊就是提供一個我的判斷依據。

這個可以自己查一次比較有印象

KEV 的目錄頁可以直接搜產品名稱,也可以整份下載下來。

現在就可以把自己公司在用的產品搜一次。
像是備份軟體Veeam,KEV搜尋出來第一個是CVE-2024-40711image
點進CVE編號可以看到Published:2024-09-07
image
KEV新增這條的時間是:2024-10-17,相距不過40天。
備份伺服器常是勒索軟體會先找的目標,這種就算分數不是 Critical,我也會排前面。
備份伺服器的管理介面千萬不要跟貪圖方便就一般使用者放同一個網段,很危險。

EPSS 可以用CSV、API的方式匯入,也有github repo
image
點進去找最新日期的檔案打開來,搜尋看看這個CVE的EPSS
這是9/28查詢的資料
image
近乎滿分,代表可能性極高
這個數字每天都在變,看的時候記得看一下旁邊那個日期,然後它估的是「全世界」被打的機率,不是你的環境,所以還是先評估自己的環境再來下決定,就算他發生機率幾乎等於百分之百,但你那台設備是air gap、鎖在嚴密管控的機房裡,那實際上的機率就不一樣了對吧~

另外這篇可以搭配Kitty的Day 5 — 從版本號到 Shell:第一次用 Metasploit 拿下目標,從攻擊方的視角來看CVSS分數我覺得會更有感。


上一篇
# Day14|CVSS怎麼看
系列文
從桃子園灘頭到CySA+ 共 15 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言