هر باگ، آسیب پذیری نیست.
یکی از اشتباهات رایج وقتی وارد Vulnerability Research میشیم اینه که هر رفتار عجیب یا اشتباه یک برنامه رو سریعاً بهعنوان Vulnerability در نظر بگیریم.
مثلاً فرض کن به یک برنامه یک مقدار خیلی بزرگ میدی و نتیجه محاسبه اشتباه میشه.
خب، این یک باگ هست.
اما آیا لزوماً یک Security Vulnerability هم هست؟
نه.
سؤال اصلی اینه:
آیا مهاجم میتونه از این رفتار، یک اثر امنیتی ایجاد کنه؟
اگر نه، احتمالاً فقط با یک باگ معمولی طرف هستیم.
یک مثال ساده
فرض کن یک نرمافزار تاریخ روز رو اشتباه نمایش میده.
امروز دوشنبه است، ولی برنامه نشون میده:
Friday
واضحه که برنامه درست کار نمیکنه.
اما حالا از دید یک Security Researcher نگاه کنیم.
آیا مهاجم میتونه با استفاده از این رفتار:
اطلاعاتی رو بخونه؟
اطلاعاتی رو تغییر بده؟
دسترسی بیشتری به دست بیاره؟
باعث اختلال در سرویس بشه؟
از یک Security Boundary عبور کنه؟
اگر هیچ کدوم اتفاق نیفته، احتمالاً این فقط یک Bug هست، نه Vulnerability.
پس Vulnerability چیه؟
به زبان ساده، Vulnerability یک Weakness امنیتی قابل اکسپلویت است.
این ضعف میتونه در:
Design، Implementation یا Security Control
وجود داشته باشه و مهاجم بتونه اون رو Trigger یا Exploit کنه.
تفاوت اصلی رو اینطور ببین:
Bug
برنامه کاری رو انجام میده که نباید انجام بده.
Vulnerability
همون رفتار میتونه یک Security Impact ایجاد کنه.
چرا این تفاوت مهمه؟
چون در Vulnerability Research قرار نیست هر چیزی که خراب کار میکنه رو Vulnerability اعلام کنیم.
باید بتونی یک ارتباط منطقی بین این سه مورد پیدا کنی:
Weakness → Trigger → Security Impact
مثلاً اگر فقط متوجه شدی یک ورودی خاص باعث Crash شدن برنامه میشه، هنوز نمی تونی بگی:
«پس یک Critical Vulnerability پیدا کردم.»
اول باید بفهمی:
این Crash دقیقاً چه اثر امنیتی داره؟
آیا قابل اکسپلویت است؟
آیا توسط مهاجم قابل Trigger کردنه؟
آیا روی Confidentiality، Integrity یا Availability تأثیر میذاره؟
اگر نتونی این ارتباط رو ثابت کنی، هنوز Vulnerability رو اثبات نکردی.
و دقیقاً همین جا تفاوت بین پیدا کردن یک Bug و انجام دادن Security Research مشخص میشه.
📌 تمرین
یک نرمافزار یا Web Application فرضی انتخاب کن.
سه رفتار اشتباه برای اون در نظر بگیر.
بعد برای هرکدوم بررسی کن:
باگ است یا Vulnerability؟
اگر Vulnerability است، دقیقاً چه Security Impactای ایجاد میکند؟
در پست بعدی میریم سراغ همین بخش و بررسی میکنیم:
Confidentiality | Integrity | Availability
یا همون CIA Triad.
ادامه دارد...
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity
Post #1133
2.34K
P.F.K Security 📌 بیایید از یک سؤال ساده شروع کنیم: خب Zero-Day یعنی چی؟ وقتی اسم Zero-Day میاد، معمولاً ذهنمون میره سمت Exploitهای پیچیده، APTها و حمله هایی که شاید فقط چند نفر در دنیا توانایی انجامشون رو داشته باشن. ولی واقعیت اینه که قبل از اینکه Exploit وجود داشته…
- 🔥 1