Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лабораторные / Лабораторная работа 2 МИСЗИвКС.docx
Скачиваний:
16
Добавлен:
15.01.2025
Размер:
721 Кб
Скачать
☆
  1. Ознакомиться с информацией, предоставляемой базой данных. В отчете описать механизм реализации (составить на основе материалов разделов в данной атаке).

CAPEC-139: Relative Path Traversal

Описание: Атакующий использует уязвимость в проверке ввода на целевом объекте, предоставляя специально разработанный путь, содержащий символы точки и косой черты, с целью получить доступ к произвольным файлам или ресурсам. Он изменяет известный путь, чтобы получить доступ к материалам, которые недоступны через стандартные каналы. Атаки часто включают добавление дополнительных разделителей пути (/) или ($ и/или точек (.), либо их кодировок в различных комбинациях, чтобы пройти к родительским каталогам.

  • Вероятность атаки и ее серьезность: Высокая

  • Тип атаки: Прохождение пути

  • Домен атаки: Программное обеспечение

  • Механизм атаки: Манипуляция структурами данных

Поток выполнения атаки

  1. Исследование:

Для корректного выполнения обхода пути, злоумышленнику необходимо знать операционную систему, чтобы использовать правильные разделители файлов. Используются методы снятия отпечатков операционной системы для определения базовой ОС target-системы.

  1. Обследование целевого приложения:

Использование ручных или автоматизированных инструментов для поиска всех полей пользовательского ввода, где указывается имя файла или путь.

Составим таблицу, в которую внесём идентификаторы каждой уязвимости, имеющей критический и высокий уровни опасности (см. табл. 6.1.1).

Таблица 6.1.1 – Таблица групп уязвимостей из первой лабораторной

Номер группы уязвимостей

Идентификаторы уязвимостей

Механизм реализации (Необходимо раскрыть, как именно может быть реализована уязвимость)

Деструктивное воздействие на хост / КС

1

BDU:2022-04968

Уязвимость удаленного выполнения кода в Windows Point-to-Point Protocol (PPP) (CVE-2022-35744)

Выполнение произвольного кода

BDU:2022-07136

Уязвимость удаленного выполнения кода Microsoft ODBC Driver.

BDU:2022-07142

Уязвимость удаленного выполнения кода Microsoft ODBC Driver.

BDU: 2022-06718

Уязвимость удаленного выполнения кода Windows CD-ROM File System Driver.

BDU:2024-02831

Уязвимость удаленного выполнения кода в 3D Viewer.

BDU: 2022-04589

Уязвимость удаленного выполнения кода Remote Procedure Call Runtime.

BDU: 2022-03539

Уязвимость удаленного выполнения кода в VP9 Video Extensions.

2

BDU:2022-05432

Уязвимость доступа к освобожденной памяти в Omnibox

Доступ к освобожденной памяти

BDU:2022-05361

Уязвимость доступа к освобожденной памяти в Sign-In Flow.

BDU:2022-05448

Уязвимость доступа к освобожденной памяти в Network Service.

BDU:2022-05023

Уязвимость доступа к освобожденной памяти в Blink.

BDU:2022-02898

Уязвимость доступа к освобожденной памяти в Browser UI.

BDU:2022-02899

Уязвимость доступа к освобожденной памяти в Permission Prompts.

BDU: 2022-03166

Уязвимость доступа к освобожденной памяти в Indexed DB.

BDU:2024-03505

Уязвимость доступа к освобожденной памяти в Bookmarks.

BDU:2021-03859

Уязвимость доступа к освобожденной памяти в DevTools.

BDU:2024-02015

Уязвимость доступа к освобожденной памяти в Animation.

BDU: 2022-01966

Уязвимость доступа к освобожденной памяти в Extensions.

BDU: 2021-01567

Уязвимость в Microsoft Edge до 87.0.664.57.

3

BDU:2024-04770

Неправильная реализация в Fullscreen.

Ошибки реализации

BDU:2024-02975

Ошибка реализации в Web Cursor.

BDU:2024-04028

Ошибка реализации в Full Screen Mode.

BDU:2024-03176

Ошибка реализации в DevTools.

BDU: 2023-04853

Ошибка реализации в Fullscreen в Microsoft Edge.

BDU: 2022-01904

Ошибка реализации в Web Cursor.

BDU: 2023-06824

Ошибка реализации в DevTools.

4

BDU:2024-06429

Утечка информации по сторонним каналам в Keyboard input.

Утечка информации

BDU:2024-00380

Раскрытие информации в Windows Autopilot Device Management и Enrollment Client.

5

BDU:2024-03161

Недостаточная проверка ненадежных входных данных в V8.

Неправильная проверка

BDU:2024-03160

Недостаточное применение политики в Cookies.

6

BDU: 2023-02552

Уязвимость несанкционированного получения прав Bluetooth.

Неавторизованный доступ

BDU: 2022-01425

Уязвимость несанкционированного получения прав в ядре Windows.

7

BDU:2022-03746

Уязвимость, связанная с подменой типа V8

Подмена типа

Таблица 2.1 Таблиц сводного перечня потенциальных векторов атак на хост КС

№

Способ

проникновения в целевую КС

Способ, через

который может быть реализован

проникновение в КС

Способ закрепления

злоумышленника в КС

Последствия атаки

1

Удаленное включение кода/

Эксплуатация уязвимости кода

(CAPEC-94/CAPEC-113)

Отправка специально сформированных запросов для выполнения кода на удаленной машине, обход проверки данных, эксплуатация недостатков обработки протоколов.

Уязвимости: BDU:2022-04968, BDU:2022-07136,

BDU:2022-07142,

BDU: 2022-06718,

BDU:2024-02831,

BDU: 2022-04589,

BDU: 2022-03539

Выполнение произвольного кода

2

Использование висячего указателя/

Доступ/изменение данных в непредусмотренном месте

(CAPEC-640/CAPEC-132)

Создание сценариев, вызывающих освобождение памяти и дальнейший доступ к ней, что позволяет модифицировать данные или получить доступ к конфиденциальной информации.

Уязвимости:

BDU:2022-05432

BDU:2022-05361

BDU:2022-05448

BDU:2022-05023

BDU:2022-02898

BDU:2022-02899

BDU: 2022-03166

BDU:2024-03505

BDU:2021-03859

BDU:2024-02015

BDU: 2022-01966

BDU: 2021-01567

Доступ к освобожденной памяти

3

Использование неправильного назначения привилегий /

Внедрение кода

(CAPEC-210/CAPEC-135)

Обход безопасности через уязвимости в логике обработки прав доступа, использование привилегированных API.

Уязвимости:

BDU:2024-04770

BDU:2024-02975

BDU:2024-04028

BDU:2024-03176

BDU: 2023-04853

BDU: 2022-01904

BDU: 2023-06824

Ошибки реализации

4

Атаки с перехватом данных/Атаки по побочным каналам

(CAPEC-118/CAPEC-651)

Использование скрытых каналов или недостаточной защиты данных для получения информации.

Уязвимости:

BDU:2024-06429

BDU:2024-00380

Утечка информации

5

Ввод параметров/манипулирование входными данными

(CAPEC-137/CAPEC-171)

Внедрение вредоносных данных в параметры приложения, обход проверки корректности данных.

Уязвимости:

BDU:2024-03161

BDU:2024-03160

Неправильная проверка

6

Повышение привилегий/внедрение кода (CAPEC-233/

CAPEC-250)

Эксплуатация ошибок управления правами доступа для получения более высокого уровня привилегий.

Уязвимости:

BDU: 2023-02552

BDU: 2022-01425

Неавторизованный доступ

  1. Опишем типовые меры противодействия по каждому выявленному

потенциальному вектору атаки:

1. Удаленное включение кода / Эксплуатация уязвимости кода

Меры противодействия:

- Регулярные обновления и патчи для всех программных компонентов.

- Использование статического и динамического анализа кода для выявления уязвимостей.

- Настройка брандмауэра для блокировки подозрительных входящих запросов.

- Применение механизма строгой проверки прав на выполнение кода.

- Минимизация прав, предоставляемых приложениям и пользователям.

2. Использование висячего указателя / Доступ/изменение данных в непредусмотренном месте

Меры противодействия:

- Проверка и очистка всех ссылок и указателей перед их использованием.

- Использование smart pointers (умных указателей) в языках, таких как C++.

- Регулярное тестирование на наличие ошибок памяти (например, с использованием инструментов вроде Valgrind).

- Внедрение контроля контекста и ключей доступа к данным.

- Использование систем контроля версий и резервного копирования данных.

3. Использование неправильного назначения привилегий / Внедрение кода

Меры противодействия:

- Применение подхода наименьших привилегий, чтобы процессам и пользователям были предоставлены только необходимые права.

- Регулярный аудит прав доступа и привилегий пользователей.

- Реализация проверки и валидации входных данных с целью предотвращения внедрения кода.

- Использование программного обеспечения для обнаружения вторжений (IDS) и средств защиты от вредоносного ПО.

- Слежение за журналами событий на наличие подозрительной активности.

4. Атаки с перехватом данных / Атаки по побочным каналам

- Шифрование данных при передаче (SSL/TLS) и хранении (AES, RSA).

- Использование токенов и однократных паролей для аутентификации.

- Регулярное тестирование безопасности, включая пенетрационное тестирование на уязвимости.

- Обновление программного обеспечения и систем безопасности для защиты от известных атак.

- Настройка сети с учетом сегментации и изоляции критически важных систем.

5. Ввод параметров / манипулирование входными данными

Меры противодействия:

- Валидация и фильтрация всех входных данных на стороне сервера.

- Использование принципа "чистого ввода", то есть отклонение непроверенных или неожиданных данных.

- Установка лимитов на размеры входных данных, чтобы предотвратить атаки на основание переполнения буфера.

- Применение механизмов для защиты от XSS и SQL-инъекций (например, использование ORM и библиотек для безопасной работы с данными).

- Регулярные курсы обучения для разработчиков по вопросам безопасного программирования.

6. Повышение привилегий / Внедрение кода

Меры противодействия:

- Регулярные проверки и обновления систем безопасности и контроля доступа.

- Использование механизмов многоуровневой аутентификации и авторизации.

- Патчинг уязвимостей, обнаруженных во время тестирования и аудита безопасности.

- Внедрение систем обнаружения аномалий для мониторинга поведения пользователей и систем.

- Обучение пользователей техникам безопасного поведения в сети для предотвращения фишинговых атак и других.