- •Содержание
- •Цель работы
- •Теоретическая часть
- •Ход выполнения работы
- •Ознакомиться с таксономией механизмов реализаций компьютерных атак.
- •Ознакомиться с информацией, предоставляемой базой данных. В отчете описать механизм реализации (составить на основе материалов разделов в данной атаке).
- •Исследование:
- •Обследование целевого приложения:
- •Заключение
Ознакомиться с информацией, предоставляемой базой данных. В отчете описать механизм реализации (составить на основе материалов разделов в данной атаке).
CAPEC-139: Relative Path Traversal
Описание: Атакующий использует уязвимость в проверке ввода на целевом объекте, предоставляя специально разработанный путь, содержащий символы точки и косой черты, с целью получить доступ к произвольным файлам или ресурсам. Он изменяет известный путь, чтобы получить доступ к материалам, которые недоступны через стандартные каналы. Атаки часто включают добавление дополнительных разделителей пути (/) или ($ и/или точек (.), либо их кодировок в различных комбинациях, чтобы пройти к родительским каталогам.
Вероятность атаки и ее серьезность: Высокая
Тип атаки: Прохождение пути
Домен атаки: Программное обеспечение
Механизм атаки: Манипуляция структурами данных
Поток выполнения атаки
Исследование:
Для корректного выполнения обхода пути, злоумышленнику необходимо знать операционную систему, чтобы использовать правильные разделители файлов. Используются методы снятия отпечатков операционной системы для определения базовой ОС target-системы.
Обследование целевого приложения:
Использование ручных или автоматизированных инструментов для поиска всех полей пользовательского ввода, где указывается имя файла или путь.
Составим таблицу, в которую внесём идентификаторы каждой уязвимости, имеющей критический и высокий уровни опасности (см. табл. 6.1.1).
Таблица 6.1.1 – Таблица групп уязвимостей из первой лабораторной
Номер группы уязвимостей |
Идентификаторы уязвимостей |
Механизм реализации (Необходимо раскрыть, как именно может быть реализована уязвимость) |
Деструктивное воздействие на хост / КС |
1 |
BDU:2022-04968 |
Уязвимость удаленного выполнения кода в Windows Point-to-Point Protocol (PPP) (CVE-2022-35744) |
Выполнение произвольного кода |
BDU:2022-07136 |
Уязвимость удаленного выполнения кода Microsoft ODBC Driver. |
||
BDU:2022-07142 |
Уязвимость удаленного выполнения кода Microsoft ODBC Driver. |
||
BDU: 2022-06718 |
Уязвимость удаленного выполнения кода Windows CD-ROM File System Driver. |
||
BDU:2024-02831 |
Уязвимость удаленного выполнения кода в 3D Viewer. |
||
BDU: 2022-04589 |
Уязвимость удаленного выполнения кода Remote Procedure Call Runtime. |
||
BDU: 2022-03539 |
Уязвимость удаленного выполнения кода в VP9 Video Extensions. |
||
2 |
BDU:2022-05432 |
Уязвимость доступа к освобожденной памяти в Omnibox |
Доступ к освобожденной памяти |
BDU:2022-05361 |
Уязвимость доступа к освобожденной памяти в Sign-In Flow. |
||
BDU:2022-05448 |
Уязвимость доступа к освобожденной памяти в Network Service. |
||
BDU:2022-05023 |
Уязвимость доступа к освобожденной памяти в Blink. |
||
BDU:2022-02898 |
Уязвимость доступа к освобожденной памяти в Browser UI. |
||
BDU:2022-02899 |
Уязвимость доступа к освобожденной памяти в Permission Prompts. |
||
BDU: 2022-03166 |
Уязвимость доступа к освобожденной памяти в Indexed DB. |
||
BDU:2024-03505 |
Уязвимость доступа к освобожденной памяти в Bookmarks. |
||
BDU:2021-03859 |
Уязвимость доступа к освобожденной памяти в DevTools. |
||
BDU:2024-02015 |
Уязвимость доступа к освобожденной памяти в Animation. |
||
BDU: 2022-01966 |
Уязвимость доступа к освобожденной памяти в Extensions. |
||
BDU: 2021-01567 |
Уязвимость в Microsoft Edge до 87.0.664.57. |
||
3 |
BDU:2024-04770 |
Неправильная реализация в Fullscreen. |
Ошибки реализации |
BDU:2024-02975 |
Ошибка реализации в Web Cursor. |
||
BDU:2024-04028 |
Ошибка реализации в Full Screen Mode. |
||
BDU:2024-03176 |
Ошибка реализации в DevTools. |
||
BDU: 2023-04853 |
Ошибка реализации в Fullscreen в Microsoft Edge. |
||
BDU: 2022-01904 |
Ошибка реализации в Web Cursor. |
||
BDU: 2023-06824 |
Ошибка реализации в DevTools. |
||
4 |
BDU:2024-06429 |
Утечка информации по сторонним каналам в Keyboard input. |
Утечка информации |
BDU:2024-00380 |
Раскрытие информации в Windows Autopilot Device Management и Enrollment Client. |
||
5 |
BDU:2024-03161 |
Недостаточная проверка ненадежных входных данных в V8. |
Неправильная проверка |
BDU:2024-03160 |
Недостаточное применение политики в Cookies. |
||
6 |
BDU: 2023-02552 |
Уязвимость несанкционированного получения прав Bluetooth. |
Неавторизованный доступ |
BDU: 2022-01425 |
Уязвимость несанкционированного получения прав в ядре Windows. |
||
7 |
BDU:2022-03746 |
Уязвимость, связанная с подменой типа V8 |
Подмена типа |
Таблица 2.1 Таблиц сводного перечня потенциальных векторов атак на хост КС
№ |
Способ проникновения в целевую КС |
Способ, через который может быть реализован проникновение в КС |
Способ закрепления злоумышленника в КС |
Последствия атаки |
1 |
Удаленное включение кода/ Эксплуатация уязвимости кода (CAPEC-94/CAPEC-113) |
Отправка специально сформированных запросов для выполнения кода на удаленной машине, обход проверки данных, эксплуатация недостатков обработки протоколов. |
Уязвимости: BDU:2022-04968, BDU:2022-07136, BDU:2022-07142, BDU: 2022-06718, BDU:2024-02831, BDU: 2022-04589, BDU: 2022-03539 |
Выполнение произвольного кода |
2 |
Использование висячего указателя/ Доступ/изменение данных в непредусмотренном месте (CAPEC-640/CAPEC-132) |
Создание сценариев, вызывающих освобождение памяти и дальнейший доступ к ней, что позволяет модифицировать данные или получить доступ к конфиденциальной информации. |
Уязвимости: BDU:2022-05432 BDU:2022-05361 BDU:2022-05448 BDU:2022-05023 BDU:2022-02898 BDU:2022-02899 BDU: 2022-03166 BDU:2024-03505 BDU:2021-03859 BDU:2024-02015 BDU: 2022-01966 BDU: 2021-01567 |
Доступ к освобожденной памяти |
3 |
Использование неправильного назначения привилегий / Внедрение кода (CAPEC-210/CAPEC-135) |
Обход безопасности через уязвимости в логике обработки прав доступа, использование привилегированных API. |
Уязвимости: BDU:2024-04770 BDU:2024-02975 BDU:2024-04028 BDU:2024-03176 BDU: 2023-04853 BDU: 2022-01904 BDU: 2023-06824 |
Ошибки реализации |
4 |
Атаки с перехватом данных/Атаки по побочным каналам (CAPEC-118/CAPEC-651) |
Использование скрытых каналов или недостаточной защиты данных для получения информации. |
Уязвимости: BDU:2024-06429 BDU:2024-00380 |
Утечка информации |
5 |
Ввод параметров/манипулирование входными данными (CAPEC-137/CAPEC-171) |
Внедрение вредоносных данных в параметры приложения, обход проверки корректности данных. |
Уязвимости: BDU:2024-03161 BDU:2024-03160 |
Неправильная проверка |
6 |
Повышение привилегий/внедрение кода (CAPEC-233/ CAPEC-250) |
Эксплуатация ошибок управления правами доступа для получения более высокого уровня привилегий. |
Уязвимости: BDU: 2023-02552 BDU: 2022-01425 |
Неавторизованный доступ |
Опишем типовые меры противодействия по каждому выявленному
потенциальному вектору атаки:
1. Удаленное включение кода / Эксплуатация уязвимости кода
Меры противодействия:
- Регулярные обновления и патчи для всех программных компонентов.
- Использование статического и динамического анализа кода для выявления уязвимостей.
- Настройка брандмауэра для блокировки подозрительных входящих запросов.
- Применение механизма строгой проверки прав на выполнение кода.
- Минимизация прав, предоставляемых приложениям и пользователям.
2. Использование висячего указателя / Доступ/изменение данных в непредусмотренном месте
Меры противодействия:
- Проверка и очистка всех ссылок и указателей перед их использованием.
- Использование smart pointers (умных указателей) в языках, таких как C++.
- Регулярное тестирование на наличие ошибок памяти (например, с использованием инструментов вроде Valgrind).
- Внедрение контроля контекста и ключей доступа к данным.
- Использование систем контроля версий и резервного копирования данных.
3. Использование неправильного назначения привилегий / Внедрение кода
Меры противодействия:
- Применение подхода наименьших привилегий, чтобы процессам и пользователям были предоставлены только необходимые права.
- Регулярный аудит прав доступа и привилегий пользователей.
- Реализация проверки и валидации входных данных с целью предотвращения внедрения кода.
- Использование программного обеспечения для обнаружения вторжений (IDS) и средств защиты от вредоносного ПО.
- Слежение за журналами событий на наличие подозрительной активности.
4. Атаки с перехватом данных / Атаки по побочным каналам
- Шифрование данных при передаче (SSL/TLS) и хранении (AES, RSA).
- Использование токенов и однократных паролей для аутентификации.
- Регулярное тестирование безопасности, включая пенетрационное тестирование на уязвимости.
- Обновление программного обеспечения и систем безопасности для защиты от известных атак.
- Настройка сети с учетом сегментации и изоляции критически важных систем.
5. Ввод параметров / манипулирование входными данными
Меры противодействия:
- Валидация и фильтрация всех входных данных на стороне сервера.
- Использование принципа "чистого ввода", то есть отклонение непроверенных или неожиданных данных.
- Установка лимитов на размеры входных данных, чтобы предотвратить атаки на основание переполнения буфера.
- Применение механизмов для защиты от XSS и SQL-инъекций (например, использование ORM и библиотек для безопасной работы с данными).
- Регулярные курсы обучения для разработчиков по вопросам безопасного программирования.
6. Повышение привилегий / Внедрение кода
Меры противодействия:
- Регулярные проверки и обновления систем безопасности и контроля доступа.
- Использование механизмов многоуровневой аутентификации и авторизации.
- Патчинг уязвимостей, обнаруженных во время тестирования и аудита безопасности.
- Внедрение систем обнаружения аномалий для мониторинга поведения пользователей и систем.
- Обучение пользователей техникам безопасного поведения в сети для предотвращения фишинговых атак и других.
