فرض کنیم یک ضعف امنیتی پیدا کردی.
اینکه بگی: «این یک Vulnerability هست»
برای یک گزارش خوب کافی نیست.
باید بتونی توضیح بدی این ضعف چه اثری روی سیستم میذاره.
اینجا سه مفهوم خیلی مهم وارد ماجرا میشن:
Confidentiality
Integrity
Availability
همون چیزی که معمولاً بهش میگیم:
CIA Triad
🔹 Confidentiality
یعنی مهاجم بتونه به اطلاعاتی دسترسی پیدا کنه که نباید بهش دسترسی داشته باشه.
مثلاً:
یک Vulnerability باعث بشه کاربری که فقط باید اطلاعات خودش رو ببینه، بتونه اطلاعات کاربران دیگه رو هم بخونه.
اینجا مشکل اصلی Confidentiality هست.
🔹 Integrity
یعنی مهاجم بتونه چیزی رو تغییر بده که نباید قادر به تغییرش باشه.
مثلاً یک ضعف باعث بشه کاربر معمولی بتونه فایل های حساس سیستم رو تغییر بده.
اینجا بحث Integrity مطرحه.
🔹 Availability
یعنی مهاجم بتونه دسترسی به سیستم یا سرویس رو مختل کنه.
مثلاً یک ورودی خاص باعث بشه سرویس Crash کنه و کاربران دیگه نتونن ازش استفاده کنن.
اینجا Impact روی Availability قرار میگیره.
🔥 یک نکته مهم
این سه مورد فقط اصطلاحات تئوری برای حفظ کردن نیستن.
وقتی یک Vulnerability پیدا میکنی، باید بتونی بگی:
«این ضعف دقیقاً چه چیزی رو تحت تأثیر قرار میده؟»
مثلاً اگر یک Vulnerability به مهاجم اجازه بده یک فایل دلخواه روی سیستم بنویسه، اولین چیزی که تحت تأثیر قرار گرفته Integrity هست.
اما نباید صرفاً بر اساس اسم Vulnerability درباره Impact تصمیم بگیری.
باید ببینی در Target واقعی چه اتفاقی می افته.
این طرز فکر بعداً موقع نوشتن PoC، Vulnerability Report و Impact Assessment خیلی به کارت میاد.
@PfkSecurity
#از_روز_صفر_تا_زیرو_دی #VulnerabilityResearch #ZeroDay #CyberSecurity