166 pojmova · 75/46/45
Tehnika № 010 · klasa: izvršavanje

Eksploatacija ranjivostiExploitation

Eksploatacija ranjivosti je iskorišćavanje slabosti u javno dostupnom servisu radi neovlašćenog pristupa. Meta može biti veb aplikacija, API, VPN uređaj, server ili upravljački interfejs.

Pojam

opis · primeri · napomene

Eksploatacija ranjivosti je iskorišćavanje slabosti u javno dostupnom servisu radi neovlašćenog pristupa. Meta može biti veb aplikacija, API, VPN uređaj, server ili upravljački interfejs.

Opis

Napadač utvrđuje proizvod, verziju i dostupne funkcije, pa ih uparuje sa poznatom ranjivošću i kodom dovoljno pouzdanim za cilj. Kod koji samo obori servis nije uspeh ako ne ostavi pristup.

Posle uspešne eksploatacije obično sledi otvaranje naloga, postavljanje web shell-a, preuzimanje alata ili širenje dalje. Iskorišćavanje pregledača pripada usputnom preuzimanju.

Primeri

  • Verzija VPN uređaja otkriva koju ranjivost napadač može da proba.
  • API zahtev zaobilazi proveru ovlašćenja.
  • Veb aplikacija dopušta čitanje fajlova van dozvoljene putanje.
  • Kompromitovan servis pokreće alat pod svojim nalogom.

Napomene

  • Objavljena zakrpa napadaču može pokazati gde se slabost nalazi.
  • Nepouzdan kod može da obori servis pre nego što omogući pristup.

Spomenuto u vestima

Kompozit

Pretnje

koriste 22

Odbrane

suzbija 16